
cve-2025-53779-kerberos_bypass_reproduction の再現
CVSS スコア: 9.8 (重大)
ステータス: 実環境での活発な悪用
開示: Microsoft 2025年8月 Patch Tuesday (ゼロデイ)
CVE-2025-53779 は、Microsoft Windows の Kerberos プロトコル実装における重大な認証バイパス脆弱性です。認証されていない攻撃者がこの欠陥を悪用すると、Kerberos 認証を完全にバイパスし、有効な認証情報や暗号化マテリアルを一切持たずに、ドメイン管理者を含む任意のドメインユーザーになりすますことができます。
Microsoft は、攻撃の複雑さが低く、特権が不要で、ユーザー操作も不要であり、ドメイン参加システムが完全に侵害される可能性があることから、この脆弱性に CVSS 9.8 (重大) の評価を割り当てました。
この脆弱性は、Windows ドメインコントローラー上の Kerberos キー配布センター (KDC) サービス (kdsvc.dll) に存在します。具体的には、特権属性証明書 (PAC) 検証ルーチンにおける検証ロジックのエラーにより、攻撃者が標準の認証チェックをバイパスする AS-REQ または TGS-REQ メッセージを細工することが可能になります。
kdsvc.dllKDC は、Kerberos メッセージ本文に特定のフラグが設定されている場合、PAC 構造内の pac-signature-data フィールドを適切に検証できません。改ざんされた PA-PAC-REQUEST padata タイプと偽造された authorization data エントリを含む特別に細工された AS-REQ を送信することで、攻撃者は対応する長期鍵を必要とせずに、任意のユーザープリンシパル名 (UPN) に対するチケット発行チケット (TGT) を KDC に発行させることができます。
この攻撃は事前認証をバイパスし (REQUIRES_PRE_AUTH フラグが事実上無視されます)、PAC 検証を完全にスキップするため、生成されたチケットに任意のグループメンバーシップ (例: Domain Admins、Enterprise Admins) を含めることができます。
2025年8月のセキュリティ更新プログラムより前の、サポートされているすべてのバージョンの Windows Server が影響を受けます:
注: Windows クライアント版 (Windows 10、Windows 11) は KDC サービスを実行しないため、影響を受けません。
impacket ライブラリがインストールされた Python 3.8+exploit.py)pip install impacket pycryptodome
または、提供されている requirements.txt を使用します:
pip install -r requirements.txt
Nmap を使用して Kerberos サービスを発見します:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
または、組み込みの Kerberos スキャンを使用します:
python exploit.py --scan <target-ip>
ドメインユーザーが不明な場合は、Kerberos AS-REP ロースティングまたは LDAP 経由で列挙します:
python exploit.py --enum <target-ip> <domain>
ターゲットユーザーの偽造 TGT を生成します:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
例:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
エクスプロイトは Kirbi 形式のチケットファイルを出力します。Impacket ツールを使用して検証します:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
有効な TGT を取得したら、以下が可能です:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"同梱の exploit.py は以下の攻撃フローを実装しています:
PA-PAC-REQUEST フィールドと改ざんされた authorization data を含む変更済み AS-REQ メッセージを構築kdsvc.dll の脆弱なコードパスをトリガーする特定のビットフラグを設定Attacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
Microsoft 2025年8月 Patch Tuesday 更新プログラムを適用する — これが主な修正策です。対応する KB については、上記の影響を受けるバージョンの表を参照してください。
悪用の試みを監視する:
ネットワークセグメンテーション:
追加のログ記録を有効にする:
NetworkProvider\Kerberos\Operational)Sigma ルール (事前認証なしの AS-REQ):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
このリポジトリは教育および許可されたセキュリティテストのみを目的として提供されています。所有していない、または明示的な書面によるテスト許可を得ていないシステムに対する CVE-2025-53779 の不正な悪用は違法です。著者らは、この情報の誤用について一切の責任を負いません。
このプロジェクトは MIT ライセンスの下でライセンスされています。詳細は LICENSE ファイルを参照してください。
| Windows バージョン | 影響 | 修正更新プログラム |
|---|
| Windows Server 2025 | ✅ あり | KB5044289 |
| Windows Server 2022 | ✅ あり | KB5044285 |
| Windows Server 2019 | ✅ あり | KB5044277 |
| Windows Server 2016 | ✅ あり | KB5044293 |
| Windows Server 2012 R2 | ✅ あり | KB5044297 |
| Windows Server 2012 | ✅ あり | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ あり | KB5044301 |
| Windows Server 2008 (ESU) | ✅ あり | KB5044303 |