
CVE-2022-26923 के लिए विस्तृत तकनीकी लेख और प्रूफ-ऑफ-कॉन्सेप्ट, एक Active Directory प्रमाणपत्र सेवा विशेषाधिकार वृद्धि भेद्यता, शोषण चरणों और शमन अंतर्दृष्टि सहित।
जैसा कि Tenable द्वारा वर्णित है: Active Directory Domain Services विशेषाधिकार वृद्धि भेद्यता
CVSS v3
आधार स्कोर: 8.8
वेक्टर: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
गंभीरता: उच्च
CVE-2022-26923 Microsoft Active Directory Certificate Services (AD CS) में एक भेद्यता का शोषण करके विशेषाधिकार बढ़ाता है।
प्रमाणपत्र टेम्पलेट: AD CS प्रमाणपत्र अनुरोधों के लिए दो डिफ़ॉल्ट टेम्पलेट प्रदान करता है: उपयोगकर्ता और मशीन।
उपयोगकर्ता टेम्पलेट सीमा: उपयोगकर्ता टेम्पलेट असुरक्षित नहीं है क्योंकि यह उपयोगकर्ता के UPN को SAN में एम्बेड करता है, जो अद्वितीय है और आसानी से संशोधित नहीं किया जा सकता है।
मशीन टेम्पलेट भेद्यता: मशीन टेम्पलेट पहचान के लिए DNS नाम का उपयोग करता है। एक नए नामांकित होस्ट के DNS नाम को डोमेन नियंत्रक से मिलान करने के लिए संशोधित करके, एक हमलावर एक प्रमाणपत्र प्राप्त कर सकता है जो डोमेन नियंत्रक का प्रतिरूपण करने की अनुमति देता है।
विशेषाधिकार वृद्धि: इस प्रतिरूपण का उपयोग विशेषाधिकार बढ़ाने और Active Directory डोमेन पर नियंत्रण प्राप्त करने के लिए किया जा सकता है।
Microsoft Active Directory Certificate Services (AD CS) को इस प्रकार परिभाषित करता है, "...सर्वर भूमिका जो आपको एक सार्वजनिक कुंजी अवसंरचना (PKI) बनाने और अपने संगठन के लिए सार्वजनिक कुंजी क्रिप्टोग्राफी, डिजिटल प्रमाणपत्र और डिजिटल हस्ताक्षर क्षमताएँ प्रदान करने की अनुमति देती है।"
एक प्रमाणपत्र X.509-स्वरूपित डिजिटल रूप से हस्ताक्षरित दस्तावेज़ है जिसका उपयोग एन्क्रिप्शन, संदेश हस्ताक्षर और/या प्रमाणीकरण के लिए किया जाता है। एक प्रमाणपत्र में आमतौर पर विभिन्न फ़ील्ड होते हैं, जिनमें निम्नलिखित में से कुछ शामिल हैं:
- कोड हस्ताक्षर (OID 1.3.6.1.5.5.7.3.3) - प्रमाणपत्र निष्पादन योग्य कोड पर हस्ताक्षर करने के लिए है।
- फ़ाइल सिस्टम को एन्क्रिप्ट करना (OID 1.3.6.1.4.1.311.10.3.4) - प्रमाणपत्र फ़ाइल सिस्टम को एन्क्रिप्ट करने के लिए है।
- सुरक्षित ईमेल (1.3.6.1.5.5.7.3.4) - प्रमाणपत्र ईमेल को एन्क्रिप्ट करने के लिए है।
- क्लाइंट प्रमाणीकरण (OID 1.3.6.1.5.5.7.3.2) - प्रमाणपत्र किसी अन्य सर्वर (जैसे, AD) में प्रमाणीकरण के लिए है।
- स्मार्ट कार्ड लॉगऑन (OID 1.3.6.1.4.1.311.20.2.2) - प्रमाणपत्र स्मार्ट कार्ड प्रमाणीकरण में उपयोग के लिए है।
- सर्वर प्रमाणीकरण (OID 1.3.6.1.5.5.7.3.1) - प्रमाणपत्र सर्वरों की पहचान के लिए है (जैसे, HTTPS प्रमाणपत्र)।
स्रोत: specterops का श्वेतपत्र
डिजिटल प्रमाणपत्रों का उपयोग इलेक्ट्रॉनिक दस्तावेज़ों और संदेशों को एन्क्रिप्ट और डिजिटल रूप से हस्ताक्षरित करने के साथ-साथ नेटवर्क पर कंप्यूटर, उपयोगकर्ता या डिवाइस खातों के प्रमाणीकरण के लिए किया जा सकता है। उदाहरण के लिए, डिजिटल प्रमाणपत्रों का उपयोग प्रदान करने के लिए किया जाता है:
🔐गोपनीयता एन्क्रिप्शन के माध्यम से।
🔏अखंडता डिजिटल हस्ताक्षरों के माध्यम से।
🖇️प्रमाणीकरण प्रमाणपत्र कुंजियों को कंप्यूटर नेटवर्क पर कंप्यूटर, उपयोगकर्ता या डिवाइस खातों से जोड़कर।
स्रोत: Microsoft Learning
AD CS एक Microsoft तकनीक है जो डिजिटल प्रमाणपत्रों के प्रबंधन के लिए एक केंद्रीकृत बुनियादी ढाँचा प्रदान करती है। यह कई प्रमुख लाभ प्रदान करती है:
पहचान बंधन: AD CS पहचान (उपयोगकर्ता, कंप्यूटर, सेवाएँ) को निजी कुंजियों से बांधता है, सुरक्षित प्रमाणीकरण और पहुँच नियंत्रण सुनिश्चित करता है।
प्रमाणपत्र प्रबंधन: यह प्रमाणपत्रों के वितरण, नामांकन और निरस्तीकरण का कुशलतापूर्वक प्रबंधन करता है।
Active Directory के साथ एकीकरण: निर्बाध प्रमाणपत्र पंजीकरण और प्रबंधन के लिए AD में मौजूदा पहचान जानकारी का लाभ उठाता है।
समूह नीति कॉन्फ़िगरेशन: भूमिकाओं या गुणों के आधार पर प्रमाणपत्र जारी करने और उपयोग के बारीक नियंत्रण की अनुमति देता है।
विभिन्न अनुप्रयोगों का समर्थन: AD CS कई प्रकार के अनुप्रयोगों का समर्थन करता है, जिनमें S/MIME, वायरलेस नेटवर्क, VPN, IPsec, EFS, स्मार्ट कार्ड, SSL/TLS और डिजिटल हस्ताक्षर शामिल हैं।
संक्षेप में, AD CS डिजिटल प्रमाणपत्रों के प्रबंधन का एक सुरक्षित और कुशल तरीका प्रदान करता है, जो किसी संगठन के IT बुनियादी ढाँचे की समग्र सुरक्षा को बढ़ाता है।