Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/razureink/cve-2025-53779-kerberos_bypass_reproduction
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationMouvement LatéralPost-ExploitationCTFTests d'IntrusionAuthentificationApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Développement de Charges Utiles
GitHubrazureink/cve-2025-53779-kerberos_bypass_reproduction

cve-2025-53779-kerberos_bypass_reproduction

Reproduction de cve-2025-53779-kerberos_bypass_reproduction

Voir le dépôt
1il y a 27 joursPas encore vérifié
Partager

CVE-2025-53779 : Contournement de l'authentification Kerberos de Microsoft Windows

Score CVSS : 9.8 (Critique)
Statut : Exploitation active dans la nature
Divulgation : Patch Tuesday de Microsoft d'août 2025 (Zero-Day)


Vue d'ensemble

CVE-2025-53779 est une vulnérabilité critique de contournement de l'authentification dans l'implémentation du protocole Kerberos de Microsoft Windows. Un attaquant non authentifié peut exploiter cette faille pour contourner entièrement l'authentification Kerberos, en se faisant passer pour n'importe quel utilisateur du domaine — y compris les administrateurs de domaine — sans posséder d'identifiants valides ni de matériel cryptographique.

Microsoft a attribué à cette vulnérabilité un score CVSS de 9.8 (Critique) en raison de sa faible complexité d'attaque, de l'absence de privilèges requis, de l'absence d'interaction utilisateur et du potentiel de compromission totale des systèmes joints au domaine.


Détails techniques

Cause racine

La vulnérabilité réside dans le service du centre de distribution de clés Kerberos (KDC) (kdsvc.dll) sur les contrôleurs de domaine Windows. Plus précisément, une erreur de logique de validation dans la routine de vérification du certificat d'attributs de privilèges (PAC) permet à un attaquant de forger un message AS-REQ ou TGS-REQ qui contourne les contrôles d'authentification standard.

Composant affecté

  • Composant : Centre de distribution de clés Kerberos (KDC)
  • Binaire : kdsvc.dll
  • Protocole : Kerberos v5 (RFC 4120)
  • Type de vulnérabilité : Contournement de l'authentification via une faille de logique de validation du PAC

Vecteur d'attaque

Le KDC ne parvient pas à valider correctement le champ pac-signature-data de la structure PAC lorsque des indicateurs spécifiques sont définis dans le corps du message Kerberos. En envoyant une AS-REQ spécialement conçue avec un type de données PA-PAC-REQUEST manipulé et une entrée de données d'autorisation forgée, l'attaquant amène le KDC à émettre un ticket d'octroi de ticket (TGT) pour n'importe quel nom de principal d'utilisateur (UPN) sans exiger la clé à long terme correspondante.

L'attaque contourne la pré-authentification (l'indicateur REQUIRES_PRE_AUTH est effectivement ignoré) et saute entièrement la vérification du PAC, permettant au ticket généré de contenir des appartenances à des groupes arbitraires (par exemple, Domain Admins, Enterprise Admins).

Impact

  • Contournement complet de l'authentification : Aucun identifiant requis pour obtenir un TGT Kerberos valide
  • Élévation de privilèges : Possibilité d'usurper l'identité de n'importe quel utilisateur du domaine, y compris les administrateurs de domaine
  • Mouvement latéral : Une fois un TGT obtenu, un attaquant peut demander des tickets de service pour n'importe quelle ressource
  • Persistance : Les attaques de type ticket d'or/ticket d'argent deviennent triviales
  • Compromission totale du domaine : Un attaquant obtient effectivement les privilèges d'administrateur de domaine depuis une position non authentifiée

Versions affectées

Toutes les versions prises en charge de Windows Server sont affectées avant la mise à jour de sécurité d'août 2025 :

Remarque : Les versions client de Windows (Windows 10, Windows 11) ne sont pas affectées car elles n'exécutent pas le service KDC.


Étapes de reproduction

Prérequis

  1. Un contrôleur de domaine Windows exécutant une version de Windows Server non corrigée (voir les versions affectées ci-dessus)
  2. Accès réseau au contrôleur de domaine (le port 88/TCP et/ou 88/UDP doit être ouvert)
  3. Python 3.8+ avec la bibliothèque impacket installée
  4. Ce script PoC (exploit.py)

Étape 1 : Installer les dépendances

root@kitploit:~
pip install impacket pycryptodome

Ou en utilisant le requirements.txt fourni :

root@kitploit:~
pip install -r requirements.txt

Étape 2 : Identifier un contrôleur de domaine cible

Utilisez Nmap pour découvrir les services Kerberos :

root@kitploit:~
nmap -sU -p 88 --script krb5-enum-users <target-ip>

Ou utilisez le balayage Kerberos intégré :

root@kitploit:~
python exploit.py --scan <target-ip>

Étape 3 : Énumérer les utilisateurs du domaine (facultatif)

Si vous ne connaissez pas les utilisateurs du domaine, énumérez-les via le roasting AS-REP Kerberos ou LDAP :

root@kitploit:~
python exploit.py --enum <target-ip> <domain>

Étape 4 : Exécuter l'exploit

Générez un TGT forgé pour un utilisateur cible :

root@kitploit:~
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>

Exemple :

root@kitploit:~
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator

Étape 5 : Vérifier le ticket

L'exploit génère un fichier de ticket au format Kirbi. Utilisez les outils Impacket pour vérifier :

root@kitploit:~
# Export the ticket
set KRB5CCNAME=ticket.kirbi

# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>

Étape 6 : Post-exploitation

Une fois un TGT valide obtenu, vous pouvez :

  • Extraire les hachages : secretsdump.py -k -no-pass domain/Administrator@<dc>
  • PTT (Pass-the-Ticket) : mimikatz "kerberos::ptt ticket.kirbi"
  • Ticket d'or : La même technique peut générer des tickets pour n'importe quel utilisateur
  • Ticket d'argent : Demandez des tickets de service pour des services spécifiques (CIFS, HTTP, LDAP)

PoC (Preuve de concept)

Le script exploit.py joint implémente le flux d'attaque suivant :

  1. Construction AS-REQ : Construit un message AS-REQ modifié avec un champ PA-PAC-REQUEST forgé et des données d'autorisation manipulées
  2. Contournement du PAC : Définit des indicateurs binaires spécifiques dans le corps de la requête qui déclenchent le chemin de code vulnérable dans kdsvc.dll
  3. Extraction du TGT : Analyse la réponse du KDC et extrait le TGT forgé
  4. Sortie du ticket : Enregistre le TGT sous forme de fichier Kirbi pour une utilisation avec Impacket, Mimikatz ou d'autres outils

Flux d'attaque détaillé

root@kitploit:~
Attacker                         Domain Controller (KDC)
   |                                      |
   |  AS-REQ (forged PA-PAC-REQUEST)      |
   |  - cname: Administrator              |
   |  - sname: krbtgt/DOMAIN              |
   |  - padata: PA-PAC-REQUEST +          |
   |    forged auth-data                  |
   |------------------------------------->|
   |                                      |
   |  [Vulnerable Path]                   |
   |  1. KDC receives AS-REQ             |
   |  2. Checks PA-PAC-REQUEST flag      |
   |  3. **Bypasses pre-auth check**     |
   |  4. Skips PAC verification          |
   |  5. Generates TGT with arbitrary    |
   |     groups via auth-data            |
   |                                      |
   |  AS-REP (forged TGT)                 |
   |  - Encrypted with krbtgt key        |
   |  - Contains forged PAC              |
   |<-------------------------------------|
   |                                      |
   |  TGS-REQ (use forged TGT)           |
   |  - Request service ticket           |
   |  - For any service (CIFS, LDAP,     |
   |    HTTP, HOST)                       |
   |------------------------------------->|
   |                                      |
   |  TGS-REP (service ticket)           |
   |  - Legitimate service ticket        |
   |  - Attacker can now access          |
   |    any resource                     |
   |<-------------------------------------|

Atténuation

Mesures immédiates

  1. Appliquez les mises à jour du Patch Tuesday de Microsoft d'août 2025 — Il s'agit du correctif principal. Consultez le tableau des versions affectées ci-dessus pour connaître la KB correspondante.

  2. Surveillez les tentatives d'exploitation :

    • ID d'événement 4768 (ticket d'authentification Kerberos accordé) — recherchez les demandes de TGT invalides ou inhabituelles
    • ID d'événement 4769 (ticket de service Kerberos demandé) — recherchez les schémas de tickets de service anormaux
    • Trafic Kerberos inattendu sur le port 88 provenant de sources inconnues
  3. Segmentation du réseau :

    • Restreignez l'accès au port 88/TCP-UDP des contrôleurs de domaine
    • Utilisez des pare-feu pour limiter le trafic Kerberos aux sous-réseaux autorisés uniquement
  4. Activez une journalisation supplémentaire :

    • Activez la journalisation Kerberos (NetworkProvider\Kerberos\Operational)
    • Activez la journalisation d'audit de la validation du PAC
    • Surveillez les signatures PAC invalides

Règles de détection

Règle Sigma (AS-REQ sans pré-authentification) :

root@kitploit:~
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthenticationType: 0  # No pre-authentication required
  condition: selection
  falsepositives:
    - Users with "Do not require Kerberos preauthentication" set

Solutions de contournement (si le correctif ne peut pas être appliqué)

  • Désactiver le contournement de la validation du PAC Kerberos : Bien qu'aucune solution de contournement officielle n'existe avant l'application du correctif, les organisations peuvent :
    • Restreindre l'accès réseau aux contrôleurs de domaine (port 88)
    • Activer la protection étendue pour l'authentification (EPA) sur les applications
    • Déployer des règles de système de détection d'intrusion réseau (NIDS) pour détecter les messages AS-REQ malformés

Références

  1. Microsoft Security Response Center - CVE-2025-53779
  2. Notes de version du Patch Tuesday de Microsoft d'août 2025
  3. Guide des mises à jour de sécurité Microsoft
  4. MITRE ATT&CK - Utiliser un matériel d'authentification alternatif : Pass the Ticket (T1550.003)
  5. Impacket - Bibliothèque Python pour l'interaction avec Kerberos
  6. Extensions du protocole Kerberos (RFC 4120)
  7. MS-KILE : Extensions du protocole Kerberos
  8. MS-PAC : Structure de données du certificat d'attributs de privilèges

Avertissement

Ce dépôt est fourni uniquement à des fins éducatives et de tests de sécurité autorisés. L'exploitation non autorisée de CVE-2025-53779 contre des systèmes que vous ne possédez pas ou pour lesquels vous ne disposez pas d'une autorisation écrite explicite de tester est illégale. Les auteurs ne sont pas responsables de toute utilisation abusive de ces informations.


Licence

Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.

Télécharger l’outil
Version de WindowsAffectéMise à jour corrective
Windows Server 2025✅ OuiKB5044289
Windows Server 2022✅ OuiKB5044285
Windows Server 2019✅ OuiKB5044277
Windows Server 2016✅ OuiKB5044293
Windows Server 2012 R2✅ OuiKB5044297
Windows Server 2012✅ OuiKB5044291
Windows Server 2008 R2 (ESU)✅ OuiKB5044301
Windows Server 2008 (ESU)✅ OuiKB5044303