
Riproduzione di cve-2025-53779-kerberos_bypass_reproduction
Punteggio CVSS: 9.8 (Critico)
Stato: Sfruttamento attivo in the wild
Divulgazione: Microsoft August 2025 Patch Tuesday (Zero-Day)
La CVE-2025-53779 è una vulnerabilità critica di bypass dell'autenticazione nell'implementazione del protocollo Kerberos di Microsoft Windows. Un attaccante non autenticato può sfruttare questa falla per bypassare completamente l'autenticazione Kerberos, impersonando qualsiasi utente di dominio — inclusi gli amministratori di dominio — senza possedere credenziali valide o alcun materiale crittografico.
Microsoft ha assegnato a questa vulnerabilità un punteggio CVSS 9.8 (Critico) a causa della bassa complessità di attacco, dell'assenza di privilegi richiesti, della mancata interazione con l'utente e del potenziale di compromissione completa dei sistemi appartenenti al dominio.
La vulnerabilità risiede nel servizio Kerberos Key Distribution Center (KDC) (kdsvc.dll) sui controller di dominio Windows. Nello specifico, un errore di logica di validazione nella routine di verifica del Privilege Attribute Certificate (PAC) consente a un attaccante di creare un messaggio AS-REQ o TGS-REQ che bypassa i controlli di autenticazione standard.
kdsvc.dllIl KDC non riesce a validare correttamente il campo pac-signature-data nella struttura PAC quando determinati flag sono impostati nel corpo del messaggio Kerberos. Inviando una AS-REQ appositamente modificata con un tipo di dati padata PA-PAC-REQUEST manipolato e una voce di dati di autorizzazione falsificata, l'attaccante induce il KDC a rilasciare un Ticket-Granting Ticket (TGT) per qualsiasi nome principale utente (UPN) senza richiedere la corrispondente chiave a lungo termine.
L'attacco bypassa la pre-autenticazione (il flag REQUIRES_PRE_AUTH viene di fatto ignorato) e salta completamente la verifica del PAC, consentendo al ticket generato di contenere appartenenze a gruppi arbitrarie (ad es. Domain Admins, Enterprise Admins).
Tutte le versioni supportate di Windows Server sono interessate prima dell'aggiornamento di sicurezza di agosto 2025:
| Windows Version | Interessata | Aggiornamento di correzione |
|---|---|---|
| Windows Server 2025 | ✅ Sì | KB5044289 |
| Windows Server 2022 | ✅ Sì | KB5044285 |
| Windows Server 2019 | ✅ Sì | KB5044277 |
| Windows Server 2016 | ✅ Sì | KB5044293 |
| Windows Server 2012 R2 | ✅ Sì | KB5044297 |
| Windows Server 2012 | ✅ Sì | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Sì | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Sì | KB5044303 |
Nota: Le versioni client di Windows (Windows 10, Windows 11) non sono interessate in quanto non eseguono il servizio KDC.
impacket installataexploit.py)pip install impacket pycryptodome
Oppure usando il file requirements.txt fornito:
pip install -r requirements.txt
Usa Nmap per individuare i servizi Kerberos:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
Oppure usa la scansione Kerberos integrata:
python exploit.py --scan <target-ip>
Se non conosci gli utenti di dominio, enumerali tramite AS-REP roasting Kerberos o LDAP:
python exploit.py --enum <target-ip> <domain>
Genera un TGT falsificato per un utente target:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Esempio:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
Lo exploit restituisce un file ticket in formato Kirbi. Usa gli strumenti Impacket per verificare:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
Una volta ottenuto un TGT valido, puoi:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"Il file exploit.py allegato implementa il seguente flusso di attacco:
PA-PAC-REQUEST falsificato e dati di autorizzazione manipolatikdsvc.dllAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|