Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-33073 — Rapport de recherche CVE-2025-33073 | Kitploit
Outils/GitHubGitHub/sentinel-aidefense/cve-2025-33073
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationSécurité RéseauRenseignement sur les MenacesArticles et RechercheApprentissage et ÉducationRéponse aux Incidents
GitHubsentinel-aidefense/cve-2025-33073

CVE-2025-33073

Rapport de recherche CVE-2025-33073

Voir le dépôt
5il y a 1 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2025-33073 — Réflexion NTLM du client SMB Windows : Élévation de privilèges

CVE Impact CWE CISA KEV Status

Analyse rédigée par Sentinel AI Defense. Analyse défensive uniquement — aucun exploit fonctionnel ni PoC n'est publié ici.

Une faille de contrôle d'accès inapproprié dans le client SMB Windows qui relance des techniques de réflexion NTLM censées être atténuées — permettant à un attaquant de forcer un hôte à réfléchir un contexte d'authentification à privilèges élevés sur lui-même et d'élever ses privilèges à NT AUTHORITY\SYSTEM.

📄 Article complet : https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html


Aperçu

CVE-2025-33073 est une vulnérabilité de contrôle d'accès inapproprié (CWE-284) dans le client SMB Windows. Elle permet à un attaquant authentifié d'élever ses privilèges à NT AUTHORITY\SYSTEM sur un réseau en abusant de failles dans la manière dont le client gère l'authentification forcée et la validation du nom cible (en particulier avec les enregistrements DNS marshaled et la réflexion NTLM).

Le problème relance effectivement certaines techniques de réflexion NTLM qui étaient auparavant considérées comme atténuées. Il a été corrigé par Microsoft dans les mises à jour de sécurité de juin 2025 et ajouté par la suite au catalogue CISA KEV en raison d'une exploitation active confirmée.

Versions concernées

Affecte plusieurs éditions de Windows client et serveur, notamment :

  • Windows 10
  • Windows 11 (jusqu'à 24H2)
  • Windows Server 2016–2025 (diverses versions)

La vulnérabilité nécessite que la cible soit jointe à un domaine ou se trouve dans un environnement où la signature SMB n'est pas appliquée côté client. Les correctifs sont disponibles via le Patch Tuesday de juin 2025.

Analyse technique (cause racine)

La cause racine réside dans la gestion par le client SMB (mrxsmb.sys) de l'initialisation du contexte d'authentification et de la validation du nom cible lors de connexions SMB forcées.

Lorsqu'un attaquant force une machine victime (par exemple, via un chemin UNC, un empoisonnement LLMNR/NBNS ou des outils comme PetitPotam) à se connecter à un serveur SMB malveillant, le client effectue une authentification NTLM/Kerberos. En raison d'une validation inappropriée des informations cibles marshaled dans les enregistrements DNS, le client peut être amené à traiter la connexion distante comme une connexion locale. Cela conduit à la réflexion du contexte d'authentification (y compris les jetons à privilèges élevés comme ceux de lsass.exe s'exécutant en tant que SYSTEM) vers le système local.

La faille contourne les précédentes atténuations de la réflexion NTLM lorsque la signature SMB n'est pas appliquée. Les chercheurs l'ont décrite comme permettant une exécution de code à distance authentifiée en tant que SYSTEM dans de nombreux scénarios pratiques.

Chaîne d'attaque

  1. L'attaquant force l'hôte victime (souvent lsass.exe ou un autre processus à privilèges élevés) à initier une connexion SMB vers une infrastructure contrôlée par l'attaquant (par exemple via un lien malveillant, WebDAV ou un empoisonnement de résolution de noms).
  2. Le serveur SMB malveillant manipule le flux d'authentification et le nom cible.
  3. Le client SMB Windows réfléchit l'authentification (ticket NTLM ou Kerberos) d'une manière qui permet une usurpation locale.
  4. L'attaquant obtient des privilèges de niveau SYSTEM sur la cible, permettant le vol d'identifiants, le mouvement latéral ou une compromission supplémentaire.

L'exploitation combine souvent des outils existants de forçage et de relais. Des PoC publics sont apparus après le correctif, avec une exploitation active confirmée plus tard en 2025.

Conseils de détection

  • Surveiller les connexions client SMB inhabituelles (en particulier forcées) vers des hôtes externes ou suspects.
  • Rechercher des tentatives d'authentification NTLM anormales, des schémas de réflexion ou l'utilisation d'informations cibles marshaled dans le trafic DNS/SMB.
  • Détecter les processus (par exemple, lsass) qui initient des connexions SMB sortantes de manière inattendue.
  • Détection sur les endpoints des indicateurs d'élévation de privilèges suite à une activité SMB.
  • Signatures réseau pour les techniques de forçage connues (type PetitPotam) combinées à un trafic SMBv1/v2/v3 sans signature.

L'application de la signature SMB augmente considérablement la difficulté d'exploitation.

Indicateurs de compromission

  • Chemins UNC ou liens malveillants déclenchant des connexions SMB.
  • Enregistrements DNS avec des informations cibles marshaled spécifiques utilisées dans les attaques par réflexion.
  • Lignes de commande ou scripts associés à des outils de forçage (par exemple, variantes de PetitPotam).
  • Indicateurs post-exploitation : vidages de la ruche SAM, création de processus de niveau SYSTEM peu après une activité SMB.

Consultez les avis Microsoft et le catalogue CISA KEV pour les hachages et indicateurs réseau mis à jour.

Atténuation

  • Appliquez immédiatement les mises à jour de sécurité Windows de juin 2025.
  • Appliquez la signature SMB côté client et serveur dans tout l'environnement (Stratégie de groupe : « Client/serveur réseau Microsoft : signer numériquement les communications (toujours) »).
  • Désactivez ou restreignez les protocoles de résolution de noms inutiles (LLMNR, NBT-NS) et mettez en œuvre des atténuations comme la protection WPAD.
  • Limitez l'exposition des processus à privilèges élevés à l'authentification forcée.
  • Utilisez la segmentation réseau et surveillez les anomalies du trafic SMB.
  • Envisagez le contrôle d'applications et les fonctionnalités Credential Guard le cas échéant.

Cette vulnérabilité souligne les risques persistants dans les environnements sans politiques strictes de signature SMB.

Références

  • Avis Microsoft MSRC pour CVE-2025-33073
  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2025-33073
  • Catalogue des vulnérabilités exploitées connues de la CISA

Avertissement

Ce dépôt est publié à des fins défensives et éducatives uniquement. Il contient des analyses, des logiques de détection et des conseils d'atténuation. Aucun code d'exploitation fonctionnel n'est fourni. Utilisez ces informations uniquement sur les systèmes que vous êtes autorisé à tester et à défendre.


Maintenu par Sentinel AI Defense · Découvertes partagées de manière responsable dans le cadre d'une divulgation coordonnée.

Télécharger l’outil