
Tenable によって説明されている通り: Active Directory ドメインサービスの特権昇格の脆弱性
CVSS v3
基本スコア: 8.8
ベクター: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
深刻度: 高
CVE-2022-26923 は、Microsoft Active Directory 証明書サービス (AD CS) の脆弱性を悪用して権限を昇格させます。
証明書テンプレート: AD CS は、証明書要求用に User と Machine の2つのデフォルトテンプレートを提供します。
User テンプレートの制限: User テンプレートは、ユーザーの UPN を SAN に埋め込むため脆弱ではありません。UPN は一意であり、容易に変更できません。
Machine テンプレートの脆弱性: Machine テンプレートは識別に DNS 名を使用します。新しく登録されたホストの DNS 名をドメインコントローラーと一致するように変更することで、攻撃者はドメインコントローラーの偽装を可能にする証明書を取得できます。
特権昇格: この偽装は、権限を昇格させ、Active Directory ドメインの制御を獲得するために使用できます。
Microsoft は Active Directory 証明書サービス (AD CS) を、「...組織のために 公開鍵基盤 (PKI) を構築し、公開鍵暗号、デジタル証明書、デジタル署名機能を提供できる サーバーロール 」と定義しています。
証明書は、暗号化、メッセージ署名、および/または認証に使用される X.509 形式のデジタル署名付き文書です。証明書には通常、以下のようなさまざまなフィールドがあります。
- コード署名 (OID 1.3.6.1.5.5.7.3.3) - 証明書は実行可能コードの署名用。
- 暗号化ファイルシステム (OID 1.3.6.1.4.1.311.10.3.4) - 証明書はファイルシステムの暗号化用。
- セキュリティ保護された電子メール (1.3.6.1.5.5.7.3.4) - 証明書は電子メールの暗号化用。
- クライアント認証 (OID 1.3.6.1.5.5.7.3.2) - 証明書は別のサーバーへの認証用 (例: AD への認証)。
- スマートカードログオン (OID 1.3.6.1.4.1.311.20.2.2) - 証明書はスマートカード認証での使用用。
- サーバー認証 (OID 1.3.6.1.5.5.7.3.1) - 証明書はサーバーの識別用 (例: HTTPS 証明書)。
デジタル証明書は、電子文書やメッセージの暗号化とデジタル署名、およびネットワーク上のコンピュータ、ユーザー、デバイスアカウントの認証に使用できます。たとえば、デジタル証明書は以下を提供するために使用されます。
🔐暗号化による機密性
🔏デジタル署名による整合性
🖇️証明書キーをコンピュータネットワーク上のコンピュータ、ユーザー、またはデバイスアカウントに関連付けることによる認証
出典: Microsoft Learn
AD CS は、デジタル証明書を管理するための集中インフラストラクチャを提供する Microsoft のテクノロジです。これにより、いくつかの重要な利点が得られます。
アイデンティティのバインド: AD CS は、アイデンティティ (ユーザー、コンピュータ、サービス) を秘密鍵にバインドし、安全な認証とアクセス制御を保証します。
証明書管理: 証明書の配布、登録、失効を効率的に管理します。
Active Directory との統合: AD 内の既存のアイデンティティ情報を活用し、シームレスな証明書登録と管理を実現します。
グループポリシー構成: ロールや属性に基づいた証明書発行と使用の詳細な制御を可能にします。
さまざまなアプリケーションのサポート: AD CS は、S/MIME、ワイヤレスネットワーク、VPN、IPsec、EFS、スマートカード、SSL/TLS、デジタル署名など、幅広いアプリケーションをサポートします。
要するに、AD CS はデジタル証明書を管理するための安全で効率的な方法を提供し、組織の IT インフラストラクチャの全体的なセキュリティを強化します。