Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2025-53779-kerberos_bypass_reproduction — Riproduzione di cve-2025-53779-kerberos_bypass_reproduction | Kitploit
Strumenti/GitHubGitHub/razureink/cve-2025-53779-kerberos_bypass_reproduction
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitMovimento LateralePost-ExploitCTFPenetration TestingAutenticazioneApprendimento e Formazione

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sviluppo Payload
GitHubrazureink/cve-2025-53779-kerberos_bypass_reproduction

cve-2025-53779-kerberos_bypass_reproduction

Riproduzione di cve-2025-53779-kerberos_bypass_reproduction

Vedi Repository
128 giorni faNon ancora revisionato

CVE-2025-53779: Bypass dell'autenticazione Kerberos di Microsoft Windows

Punteggio CVSS: 9.8 (Critico)
Stato: Sfruttamento attivo in the wild
Divulgazione: Microsoft August 2025 Patch Tuesday (Zero-Day)


Panoramica

La CVE-2025-53779 è una vulnerabilità critica di bypass dell'autenticazione nell'implementazione del protocollo Kerberos di Microsoft Windows. Un attaccante non autenticato può sfruttare questa falla per bypassare completamente l'autenticazione Kerberos, impersonando qualsiasi utente di dominio — inclusi gli amministratori di dominio — senza possedere credenziali valide o alcun materiale crittografico.

Microsoft ha assegnato a questa vulnerabilità un punteggio CVSS 9.8 (Critico) a causa della bassa complessità di attacco, dell'assenza di privilegi richiesti, della mancata interazione con l'utente e del potenziale di compromissione completa dei sistemi appartenenti al dominio.


Dettagli Tecnici

Causa principale

La vulnerabilità risiede nel servizio Kerberos Key Distribution Center (KDC) (kdsvc.dll) sui controller di dominio Windows. Nello specifico, un errore di logica di validazione nella routine di verifica del Privilege Attribute Certificate (PAC) consente a un attaccante di creare un messaggio AS-REQ o TGS-REQ che bypassa i controlli di autenticazione standard.

Componente Interessato

  • Componente: Kerberos Key Distribution Center (KDC)
  • Binario: kdsvc.dll
  • Protocollo: Kerberos v5 (RFC 4120)
  • Tipo di vulnerabilità: Bypass dell'autenticazione tramite difetto di logica di validazione del PAC

Vettore d'Attacco

Il KDC non riesce a validare correttamente il campo pac-signature-data nella struttura PAC quando determinati flag sono impostati nel corpo del messaggio Kerberos. Inviando una AS-REQ appositamente modificata con un tipo di dati padata PA-PAC-REQUEST manipolato e una voce di dati di autorizzazione falsificata, l'attaccante induce il KDC a rilasciare un Ticket-Granting Ticket (TGT) per qualsiasi nome principale utente (UPN) senza richiedere la corrispondente chiave a lungo termine.

L'attacco bypassa la pre-autenticazione (il flag REQUIRES_PRE_AUTH viene di fatto ignorato) e salta completamente la verifica del PAC, consentendo al ticket generato di contenere appartenenze a gruppi arbitrarie (ad es. Domain Admins, Enterprise Admins).

Impatto

  • Bypass completo dell'autenticazione: Nessuna credenziale richiesta per ottenere un TGT Kerberos valido
  • Escalation dei privilegi: Capacità di impersonare qualsiasi utente di dominio, inclusi gli amministratori di dominio
  • Movimento laterale: Una volta ottenuto un TGT, un attaccante può richiedere ticket di servizio per qualsiasi risorsa
  • Persistenza: Gli attacchi in stile golden/silver ticket diventano banali
  • Compromissione completa del dominio: Un attaccante ottiene di fatto privilegi di amministratore di dominio da una posizione non autenticata

Versioni Interessate

Tutte le versioni supportate di Windows Server sono interessate prima dell'aggiornamento di sicurezza di agosto 2025:

Nota: Le versioni client di Windows (Windows 10, Windows 11) non sono interessate in quanto non eseguono il servizio KDC.


Passaggi di Riproduzione

Prerequisiti

  1. Un controller di dominio Windows che esegue una versione di Windows Server non aggiornata (vedere le versioni interessate sopra)
  2. Accesso di rete al controller di dominio (la porta 88/TCP e/o 88/UDP deve essere aperta)
  3. Python 3.8+ con la libreria impacket installata
  4. Questo script PoC (exploit.py)

Passo 1: Installare le Dipendenze

root@kitploit:~
pip install impacket pycryptodome

Oppure usando il file requirements.txt fornito:

root@kitploit:~
pip install -r requirements.txt

Passo 2: Identificare un Controller di Dominio Target

Usa Nmap per individuare i servizi Kerberos:

root@kitploit:~
nmap -sU -p 88 --script krb5-enum-users <target-ip>

Oppure usa la scansione Kerberos integrata:

root@kitploit:~
python exploit.py --scan <target-ip>

Passo 3: Enumerare gli Utenti di Dominio (Opzionale)

Se non conosci gli utenti di dominio, enumerali tramite AS-REP roasting Kerberos o LDAP:

root@kitploit:~
python exploit.py --enum <target-ip> <domain>

Passo 4: Eseguire l'exploit

Genera un TGT falsificato per un utente target:

root@kitploit:~
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>

Esempio:

root@kitploit:~
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator

Passo 5: Verificare il Ticket

Lo exploit restituisce un file ticket in formato Kirbi. Usa gli strumenti Impacket per verificare:

root@kitploit:~
# Export the ticket
set KRB5CCNAME=ticket.kirbi

# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>

Passo 6: Post-sfruttamento

Una volta ottenuto un TGT valido, puoi:

  • Dump degli hash: secretsdump.py -k -no-pass domain/Administrator@<dc>
  • PTT (Pass-the-Ticket): mimikatz "kerberos::ptt ticket.kirbi"
  • Golden Ticket: La stessa tecnica può generare ticket per qualsiasi utente
  • Silver Ticket: Richiedi ticket di servizio per servizi specifici (CIFS, HTTP, LDAP)

PoC (Prova di concetto)

Il file exploit.py allegato implementa il seguente flusso di attacco:

  1. Costruzione AS-REQ: Costruisce un messaggio AS-REQ modificato con un campo PA-PAC-REQUEST falsificato e dati di autorizzazione manipolati
  2. Bypass del PAC: Imposta flag di bit specifici nel corpo della richiesta che attivano il percorso di codice vulnerabile in kdsvc.dll
  3. Estrazione del TGT: Analizza la risposta del KDC ed estrae il TGT falsificato
  4. Output del ticket: Salva il TGT come file Kirbi per l'uso con Impacket, Mimikatz o altri strumenti

Flusso di Attacco Dettagliato

root@kitploit:~
Attacker                         Domain Controller (KDC)
   |                                      |
   |  AS-REQ (forged PA-PAC-REQUEST)      |
   |  - cname: Administrator              |
   |  - sname: krbtgt/DOMAIN              |
   |  - padata: PA-PAC-REQUEST +          |
   |    forged auth-data                  |
   |------------------------------------->|
   |                                      |
   |  [Vulnerable Path]                   |
   |  1. KDC receives AS-REQ             |
   |  2. Checks PA-PAC-REQUEST flag      |
   |  3. **Bypasses pre-auth check**     |
   |  4. Skips PAC verification          |
   |  5. Generates TGT with arbitrary    |
   |     groups via auth-data            |
   |                                      |
   |  AS-REP (forged TGT)                 |
   |  - Encrypted with krbtgt key        |
   |  - Contains forged PAC              |
   |<-------------------------------------|
   |                                      |
   |  TGS-REQ (use forged TGT)           |
   |  - Request service ticket           |
   |  - For any service (CIFS, LDAP,     |
   |    HTTP, HOST)                       |
   |------------------------------------->|
   |                                      |
   |  TGS-REP (service ticket)           |
   |  - Legitimate service ticket        |
   |  - Attacker can now access          |
   |    any resource                     |
   |<-------------------------------------|

Mitigazione

Azioni Immediate

  1. Applicare gli aggiornamenti del Patch Tuesday di Microsoft di agosto 2025 — Questa è la correzione principale. Vedere la tabella delle versioni interessate sopra per il KB corrispondente.

  2. Monitorare i tentativi di sfruttamento:

    • Event ID 4768 (ticket di autenticazione Kerberos concesso) — cercare richieste TGT non valide o insolite
    • Event ID 4769 (ticket di servizio Kerberos richiesto) — cercare pattern anomali di ticket di servizio
    • Traffico Kerberos inatteso sulla porta 88 da fonti sconosciute
  3. Segmentazione della rete:

    • Limitare l'accesso alla porta 88/TCP-UDP ai controller di dominio
    • Usare firewall per limitare il traffico Kerberos solo alle sottoreti autorizzate
  4. Abilitare la registrazione aggiuntiva (logging):

    • Abilitare la registrazione Kerberos (NetworkProvider\Kerberos\Operational)
    • Abilitare il logging di audit della validazione PAC
    • Monitorare le firme PAC non valide

Regole di Rilevamento

Regola Sigma (AS-REQ senza pre-autenticazione):

root@kitploit:~
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4768
    PreAuthenticationType: 0  # No pre-authentication required
  condition: selection
  falsepositives:
    - Users with "Do not require Kerberos preauthentication" set

Workaround (se la patch non può essere applicata)

  • Disattivare il bypass della validazione PAC Kerberos: Sebbene non esista un workaround ufficiale prima dell'applicazione della patch, le organizzazioni possono:
    • Limitare l'accesso di rete ai controller di dominio (porta 88)
    • Abilitare la Protezione Estesa per l'Autenticazione (EPA) sulle applicazioni
    • Implementare regole NIDS (Network Intrusion Detection System) per rilevare messaggi AS-REQ malformati

Riferimenti

  1. Microsoft Security Response Center - CVE-2025-53779
  2. Note di rilascio del Patch Tuesday di Microsoft di agosto 2025
  3. Guida agli aggiornamenti di sicurezza di Microsoft
  4. MITRE ATT&CK - Uso di materiale di autenticazione alternativo: Pass the Ticket (T1550.003)
  5. Impacket - Libreria Python per l'interazione con Kerberos
  6. Estensioni del protocollo Kerberos (RFC 4120)
  7. MS-KILE: Estensioni del protocollo Kerberos
  8. MS-PAC: Struttura dati del Privilege Attribute Certificate

Dichiarazione di non responsabilità

Questo repository è fornito solo per scopi educativi e di test di sicurezza autorizzati. Lo sfruttamento non autorizzato della CVE-2025-53779 contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione scritta a testare è illegale. Gli autori non sono responsabili di qualsiasi uso improprio di queste informazioni.


Licenza

Questo progetto è concesso in licenza sotto la MIT License - consulta il file LICENSE per i dettagli.

Scarica lo strumento
Windows VersionInteressataAggiornamento di correzione
Windows Server 2025✅ SìKB5044289
Windows Server 2022✅ SìKB5044285
Windows Server 2019✅ SìKB5044277
Windows Server 2016✅ SìKB5044293
Windows Server 2012 R2✅ SìKB5044297
Windows Server 2012✅ SìKB5044291
Windows Server 2008 R2 (ESU)✅ SìKB5044301
Windows Server 2008 (ESU)✅ SìKB5044303