
ADManager Plus Build < 7210 Уязвимость повышения привилегий
«Modify Computers» — это предопределённая роль в ADManager для управления компьютерами. Если у технического пользователя есть привилегия «Modify Computers» на компьютере, он может изменять атрибуты userAccountControl и msDS-AllowedToDelegateTo объекта компьютера. Таким образом, технический пользователь может установить ограниченное делегирование Kerberos на любой компьютер в организационной единице, на которую он был делегирован.
Вопреки тому, что утверждает ADManager, пользователь, имеющий роль «Modify Computers», может изменять привилегии объектов компьютеров в Active Directory. Ограниченное делегирование Kerberos может быть установлено для любой службы, например CIFS, LDAP, HOST. Затем пользователь может получить доступ к этим службам, злоупотребив ограниченным делегированием Kerberos. Кроме того, можно установить неограниченное делегирование Kerberos для объектов компьютеров, изменив атрибут userAccountControl. Обычно только пользователи, имеющие привилегию SeEnableDelegationPrivilege, могут устанавливать ограниченное делегирование Kerberos. По умолчанию этой привилегией обладают только члены группы BUILTIN\Administrators. Делегированный пользователь для организационной единицы не может установить ограниченное делегирование Kerberos, даже если у пользователя есть право GenericAll на учётную запись компьютера, поэтому процесс делегирования в Active Directory не предоставляет этой привилегии. Однако технический пользователь может использовать право SeEnableDelegationPrivilege через роль «Modify Computers».
Проблема авторизации веб-приложения ADMP: назначение предопределённой роли «Modify Computers» неожиданно делегирует техническому пользователю возможность изменять пользовательские атрибуты компьютеров. Хотя в интерфейсе кажется, что эта привилегия не предоставлена, свойство «Additional Custom Attribute» назначается, что приводит к уязвимости нарушения контроля доступа.
Отсутствуют ограничения на редактирование атрибутов userAccountControl и msDS-AllowedToDelegateTo объектов компьютеров. Приложение ADMP выполняет изменения с привилегиями администратора домена, как задумано, поэтому если мы можем обойти некоторые ограничения (например, формат значения атрибута), наши запросы применяются с привилегиями администратора домена. Таким образом, мы можем редактировать атрибуты userAccountControl и msDS-AllowedToDelegateTo.
Технический пользователь повышает свои привилегии от пользователя домена до администратора домена. Пользователь может получить хэш учётной записи krbtgt с помощью атаки DCSync после настройки ограниченного делегирования Kerberos для службы LDAP контроллера домена на компьютере. В качестве другого примера пользователь может установить ограниченное делегирование Kerberos на CLIENT1$ для службы CIFS контроллера домена, а затем получить доступ к службе CIFS. В результате пользователь делегирован для управления CLIENT1$, но неожиданно может получить доступ к службе CIFS контроллера домена, олицетворяя пользователя.
Атакующий пользователь может выполнить атаку DCSync после добавления ограниченного делегирования Kerberos для службы LDAP при следующих предварительных условиях:
Сценарий 1: если атакующий имеет права локального администратора на компьютере и может управлять этим компьютером с помощью роли «Modify Computers» в ADManager Plus
Сценарий 2: если атакующий добавляет компьютер в Active Directory (MAQ, делегирование) и управляет этим компьютером с помощью роли «Modify Computers»
Сценарий 3: если атакующий может дампить хэш NT учётной записи компьютера (дампинг хэша с помощью mimikatz, secretsdump и т.д.) и управляет этим компьютером с помощью роли «Modify Computers»
Это доказательство концепции было выполнено на ADManager Plus Build 7203.
https://github.com/user-attachments/assets/496b3bfd-a95f-4d69-8ee5-53ae0592ebdb