
CVE-2025-33073 अनुसंधान लेख
Sentinel AI Defense द्वारा शोध लेख। केवल रक्षात्मक विश्लेषण — यहाँ कोई कार्यशील शोषण या PoC प्रकाशित नहीं किया गया है।
Windows SMB क्लाइंट में एक अनुचित पहुँच नियंत्रण दोष जो NTLM प्रतिबिंब तकनीकों को पुनर्जीवित करता है जिन्हें कम किया गया माना जाता था — जिससे हमलावर एक होस्ट को मजबूर कर सकता है कि वह उच्च-विशेषाधिकार प्रमाणीकरण संदर्भ को स्वयं पर वापस प्रतिबिंबित करे और NT AUTHORITY\SYSTEM तक उन्नयन करे।
📄 पूरा लेख: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
CVE-2025-33073 Windows SMB क्लाइंट में एक अनुचित पहुँच नियंत्रण भेद्यता (CWE-284) है। यह एक प्रमाणित हमलावर को NT AUTHORITY\SYSTEM तक विशेषाधिकार उन्नयन करने की अनुमति देता है, जिसमें क्लाइंट द्वारा मजबूर प्रमाणीकरण और लक्ष्य नाम सत्यापन (विशेष रूप से मार्शल किए गए DNS रिकॉर्ड और NTLM प्रतिबिंब के साथ) को संभालने में दोषों का दुरुपयोग किया जाता है।
यह मुद्दा प्रभावी रूप से कुछ NTLM प्रतिबिंब तकनीकों को पुनर्जीवित करता है जिन्हें पहले कम किया गया माना जाता था। इसे Microsoft द्वारा जून 2025 सुरक्षा अद्यतनों में पैच किया गया था और बाद में पुष्टि किए गए सक्रिय शोषण के कारण CISA KEV सूची में जोड़ा गया।
एकाधिक Windows क्लाइंट और सर्वर संस्करणों को प्रभावित करता है, जिनमें शामिल हैं:
इस भेद्यता के लिए आवश्यक है कि लक्ष्य डोमेन-जॉइन हो या ऐसे वातावरण में हो जहाँ क्लाइंट पक्ष पर SMB हस्ताक्षर लागू नहीं किया गया है। पैच जून 2025 पैच मंगलवार के माध्यम से उपलब्ध हैं।
मूल कारण SMB क्लाइंट (mrxsmb.sys) द्वारा मजबूर SMB कनेक्शनों के दौरान प्रमाणीकरण संदर्भ आरंभीकरण और लक्ष्य नाम सत्यापन के संचालन में निहित है।
जब हमलावर किसी पीड़ित मशीन (जैसे UNC पथ, LLMNR/NBNS विषाक्तीकरण, या PetitPotam जैसे उपकरणों के माध्यम से) को एक दुर्भावनापूर्ण SMB सर्वर से कनेक्ट करने के लिए मजबूर करता है, तो क्लाइंट NTLM/Kerberos प्रमाणीकरण करता है। DNS रिकॉर्ड में मार्शल किए गए लक्ष्य जानकारी के अनुचित सत्यापन के कारण, क्लाइंट को धोखा दिया जा सकता है कि वह रिमोट कनेक्शन को स्थानीय मान ले। इससे प्रमाणीकरण संदर्भ (जिसमें SYSTEM के रूप में चल रहे lsass.exe जैसे उच्च-विशेषाधिकार टोकन शामिल हैं) का स्थानीय सिस्टम पर वापस प्रतिबिंब होता है।
यह दोष पिछले NTLM प्रतिबिंब शमनों को दरकिनार कर देता है जब SMB हस्ताक्षर लागू नहीं किया जाता है। शोधकर्ताओं ने इसे कई व्यावहारिक परिदृश्यों में SYSTEM के रूप में प्रमाणित रिमोट कोड निष्पादन को सक्षम करने वाला बताया।
lsass.exe या कोई अन्य उच्च-विशेषाधिकार प्रक्रिया) को हमलावर-नियंत्रित बुनियादी ढाँचे (जैसे दुर्भावनापूर्ण लिंक, WebDAV, या नाम समाधान विषाक्तीकरण के माध्यम से) से SMB कनेक्शन शुरू करने के लिए मजबूर करता है।शोषण अक्सर मजबूर करने और रिले करने के लिए मौजूदा उपकरणों के साथ जोड़ा जाता है। पैच के बाद सार्वजनिक PoC दिखाई दिए, बाद में 2025 में सक्रिय शोषण की पुष्टि हुई।
lsass) को अप्रत्याशित रूप से आउटबाउंड SMB कनेक्शन शुरू करते हुए पहचानें।SMB हस्ताक्षर लागू करना शोषण के लिए बाधा को काफी बढ़ा देता है।
अद्यतन हैश और नेटवर्क संकेतकों के लिए Microsoft सलाह और CISA KEV देखें।
यह भेद्यता सख्त SMB हस्ताक्षर नीतियों के बिना वातावरण में चल रहे जोखिमों को उजागर करती है।
यह भंडार केवल रक्षात्मक और शैक्षिक उद्देश्यों के लिए प्रकाशित किया गया है। इसमें विश्लेषण, पता लगाने की तर्कशक्ति और शमन मार्गदर्शन शामिल है। कोई कार्यशील शोषण कोड प्रदान नहीं किया गया है। इस जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनका परीक्षण और बचाव करने के लिए आप अधिकृत हैं।
द्वारा अनुरक्षित Sentinel AI Defense · समन्वित प्रकटीकरण के तहत जिम्मेदारी से साझा किए गए निष्कर्ष।