
Relatório de pesquisa CVE-2025-33073
Artigo de pesquisa por Sentinel AI Defense. Apenas análise defensiva — nenhum exploit funcional ou PoC é publicado aqui.
Uma falha de controle de acesso impróprio no Cliente SMB do Windows que revive técnicas de reflexão NTLM consideradas mitigadas — permitindo que um invasor force um host a refletir um contexto de autenticação de alto privilégio de volta para si mesmo e eleve para NT AUTHORITY\SYSTEM.
📄 Artigo completo: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
CVE-2025-33073 é uma vulnerabilidade de controle de acesso impróprio (CWE-284) no Cliente SMB do Windows. Ela permite que um invasor autenticado eleve privilégios para NT AUTHORITY\SYSTEM pela rede, abusando de falhas na forma como o cliente lida com autenticação forçada e validação de nome de destino (particularmente com registros DNS serializados e reflexão NTLM).
O problema efetivamente revive certas técnicas de reflexão NTLM que eram anteriormente consideradas mitigadas. Foi corrigido pela Microsoft nas atualizações de segurança de Junho de 2025 e posteriormente adicionado ao catálogo CISA KEV devido à exploração ativa confirmada.
Afeta várias edições do Windows cliente e servidor, incluindo:
A vulnerabilidade requer que o alvo esteja em um domínio ou em um ambiente onde a assinatura SMB não seja aplicada no lado do cliente. Patches estão disponíveis via Patch Tuesday de Junho de 2025.
A causa raiz está no tratamento do cliente SMB (mrxsmb.sys) da inicialização do contexto de autenticação e validação do nome de destino durante conexões SMB forçadas.
Quando um invasor força uma máquina vítima (por exemplo, via caminho UNC, envenenamento LLMNR/NBNS ou ferramentas como PetitPotam) a se conectar a um servidor SMB malicioso, o cliente realiza autenticação NTLM/Kerberos. Devido à validação imprópria de informações de destino serializadas em registros DNS, o cliente pode ser enganado para tratar a conexão remota como local. Isso leva à reflexão do contexto de autenticação (incluindo tokens de alto privilégio, como de lsass.exe executando como SYSTEM) de volta ao sistema local.
A falha contorna mitigações anteriores de reflexão NTLM quando a assinatura SMB não é aplicada. Pesquisadores a descreveram como permitindo execução remota de código autenticada como SYSTEM em muitos cenários práticos.
lsass.exe ou outro processo de alto privilégio) a iniciar uma conexão SMB para infraestrutura controlada pelo invasor (por exemplo, via link malicioso, WebDAV ou envenenamento de resolução de nome).A exploração frequentemente combina com ferramentas existentes para coerção e retransmissão. PoCs públicos apareceram após o patch, com exploração ativa confirmada posteriormente em 2025.
lsass) iniciando conexões SMB de saída inesperadamente.A aplicação da assinatura SMB aumenta significativamente a barreira para exploração.
Consulte os avisos da Microsoft e o CISA KEV para hashes e indicadores de rede atualizados.
Esta vulnerabilidade destaca os riscos contínuos em ambientes sem políticas rigorosas de assinatura SMB.
Este repositório é publicado apenas para fins defensivos e educacionais. Contém análise, lógica de detecção e orientação de mitigação. Nenhum código de exploração funcional é fornecido. Use estas informações apenas em sistemas que você está autorizado a testar e defender.
Mantido por Sentinel AI Defense · Descobertas compartilhadas de forma responsável sob divulgação coordenada.