
Воспроизведение cve-2025-53779-kerberos_bypass_reproduction
Оценка CVSS: 9.8 (критический)
Статус: активная эксплуатация в дикой природе
Раскрытие: августовский «Вторник обновлений» Microsoft 2025 (Zero-Day)
CVE-2025-53779 — это критическая уязвимость обхода аутентификации в реализации протокола Kerberos в Microsoft Windows. Неаутентифицированный злоумышленник может использовать эту ошибку для полного обхода аутентификации Kerberos, выдавая себя за любого пользователя домена — включая администраторов домена — без наличия действительных учётных данных или каких-либо криптографических материалов.
Microsoft присвоил этой уязвимости рейтинг CVSS 9.8 (критический) из-за низкой сложности атаки, отсутствия требуемых привилегий, отсутствия взаимодействия с пользователем и возможности полной компрометации систем, входящих в домен.
Уязвимость находится в службе центра распределения ключей Kerberos (KDC) (kdsvc.dll) на контроллерах домена Windows. В частности, ошибка логики проверки в процедуре верификации сертификата атрибутов привилегий (PAC) позволяет злоумышленнику сформировать сообщение AS-REQ или TGS-REQ, которое обходит стандартные проверки аутентификации.
kdsvc.dllKDC не выполняет надлежащую проверку поля pac-signature-data в структуре PAC, когда в теле сообщения Kerberos установлены определённые флаги. Отправляя специально сформированный AS-REQ с изменённым типом padata PA-PAC-REQUEST и поддельной записью данных авторизации, злоумышленник заставляет KDC выдать билет предоставления билетов (TGT) для любого имени участника-пользователя (UPN) без необходимости соответствующего долговременного ключа.
Атака обходит предаутентификацию (флаг REQUIRES_PRE_AUTH фактически игнорируется) и полностью пропускает проверку PAC, позволяя сгенерированному билету содержать произвольные членства в группах (например, Domain Admins, Enterprise Admins).
Все поддерживаемые версии Windows Server уязвимы до августовского обновления безопасности 2025 года:
Примечание: клиентские версии Windows (Windows 10, Windows 11) не затронуты, поскольку они не запускают службу KDC.
impacketexploit.py)pip install impacket pycryptodome
Или с помощью предоставленного requirements.txt:
pip install -r requirements.txt
Используйте Nmap для обнаружения служб Kerberos:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
Или используйте встроенное сканирование Kerberos:
python exploit.py --scan <target-ip>
Если вы не знаете пользователей домена, перечислите их с помощью техники Kerberos AS-REP roasting или LDAP:
python exploit.py --enum <target-ip> <domain>
Сгенерируйте поддельный TGT для целевого пользователя:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
Пример:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
Эксплойт выводит файл билета в формате Kirbi. Используйте инструменты Impacket для проверки:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
После получения действительного TGT вы можете:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"Прилагаемый exploit.py реализует следующий сценарий атаки:
PA-PAC-REQUEST и изменёнными данными авторизацииkdsvc.dllAttacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
Установите обновления августовского «Вторника обновлений» Microsoft 2025 — это основное исправление. См. таблицу затронутых версий выше для соответствующего KB.
Отслеживайте попытки эксплуатации:
Сегментация сети:
Включите дополнительное журналирование:
NetworkProvider\Kerberos\Operational)Правило Sigma (AS-REQ без предаутентификации):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
Этот репозиторий предоставлен только для образовательных целей и авторизованного тестирования безопасности. Несанкционированная эксплуатация CVE-2025-53779 в отношении систем, которыми вы не владеете или на тестирование которых у вас нет явного письменного разрешения, является незаконной. Авторы не несут ответственности за любое неправомерное использование этой информации.
Этот проект лицензирован в соответствии с лицензией MIT — подробности см. в файле LICENSE.
| Версия Windows | Затронута | Исправляющее обновление |
|---|
| Windows Server 2025 | ✅ Да | KB5044289 |
| Windows Server 2022 | ✅ Да | KB5044285 |
| Windows Server 2019 | ✅ Да | KB5044277 |
| Windows Server 2016 | ✅ Да | KB5044293 |
| Windows Server 2012 R2 | ✅ Да | KB5044297 |
| Windows Server 2012 | ✅ Да | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ Да | KB5044301 |
| Windows Server 2008 (ESU) | ✅ Да | KB5044303 |