
CVE-2025-33073 研究レポート
Sentinel AI Defense による調査レポート。防御的分析のみを目的としており、実働するエクスプロイト や PoC は公開されていません。
Windows SMB クライアントの不適切なアクセス制御の欠陥であり、緩和されたと考えられていた NTLM リフレクション技術を
復活させます。攻撃者がホストを強制して高権限の認証コンテキストを自身にリフレクションさせ、NT AUTHORITY\SYSTEM
へ権限昇格できるようにします。
📄 完全なレポート: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
CVE-2025-33073 は、Windows SMB クライアントにおける不適切なアクセス制御の脆弱性 (CWE-284) です。この脆弱性により、
認証済みの攻撃者が、クライアントが強制された認証とターゲット名の検証を処理する際の欠陥 (特にマーシャリングされた
DNS レコードと NTLM リフレクション) を悪用して、ネットワーク経由で NT AUTHORITY\SYSTEM へ権限を昇格できます。
この問題は、以前は緩和されたと考えられていた特定の NTLM リフレクション技術を実質的に復活させます。これは Microsoft の 2025 年 6 月 のセキュリティ更新プログラムで修正され、その後、実際に悪用されていることが確認されたため CISA KEV カタログに追加されました。
以下の複数の Windows クライアントおよびサーバーエディションに影響します:
この脆弱性を悪用するには、対象がドメインに参加しているか、クライアント側で SMB 署名が強制されていない環境である必要があります。修正プログラムは 2025 年 6 月の Patch Tuesday で提供されています。
根本原因は、SMB クライアント (mrxsmb.sys) が強制された SMB 接続中に認証コンテキストの初期化とターゲット名の検証を処理する方法にあります。
攻撃者が被害者のマシン (例: UNC パス、LLMNR/NBNS ポイズニング、または PetitPotam などのツール経由) を強制して悪意のある SMB サーバーに接続させると、クライアントは NTLM/Kerberos 認証を実行します。DNS レコード内のマーシャリングされたターゲット情報の検証が不適切なため、クライアントはリモート接続をローカル接続として扱うように騙される可能性があります。これにより、認証コンテキスト (SYSTEM として実行されている lsass.exe などの高権限トークンを含む) がローカルシステムにリフレクションされます。
この欠陥は、SMB 署名が強制されていない場合に、以前の NTLM リフレクション緩和策をバイパスします。研究者らは、多くの実用的なシナリオで SYSTEM としての認証済みリモートコード実行を可能にすると説明しています。
lsass.exe または別の高権限プロセス) を強制して、攻撃者が管理する
インフラストラクチャへの SMB 接続を開始させます (例: 悪意のあるリンク、WebDAV、または名前解決ポイズニング経由)。悪用は、多くの場合、強制とリレーのための既存のツールと組み合わされます。公開 PoC はパッチ後に出現し、2025 年後半には実際の悪用が確認されました。
lsass) を検出します。SMB 署名を強制すると、悪用のハードルが大幅に上がります。
最新のハッシュとネットワーク指標については、Microsoft のアドバイザリと CISA KEV を参照してください。
この脆弱性は、厳格な SMB 署名ポリシーがない環境における継続的なリスクを浮き彫りにしています。
このリポジトリは 防御および教育目的のみ で公開されています。分析、検出ロジック、および緩和ガイダンスが 含まれています。機能するエクスプロイトコードは提供されません。この情報は、テストと防御を許可されたシステムでのみ 使用してください。
Sentinel AI Defense が保守 · 調整された開示の下で調査結果を責任を持って共有しています。