
CVE-2025-33073 Research writeup
Исследовательский отчет от Sentinel AI Defense. Только защитный анализ — здесь не публикуется ни рабочий эксплойт, ни PoC.
Ошибка неправильного контроля доступа в клиенте SMB Windows, которая возрождает методы NTLM-рефлексии, считавшиеся устранёнными — позволяя атакующему принудить хост отразить контекст аутентификации с высокими привилегиями обратно на себя и повысить до NT AUTHORITY\SYSTEM.
📄 Полный отчет: https://sentinelaidefense.com/posts/cve-2025-33073-smb-reflection.html
CVE-2025-33073 — это уязвимость неправильного контроля доступа (CWE-284) в клиенте SMB Windows. Она позволяет аутентифицированному атакующему повысить привилегии до NT AUTHORITY\SYSTEM по сети, злоупотребляя недостатками в обработке клиентом принудительной аутентификации и проверки имени цели (особенно с маршалированными DNS-записями и NTLM-рефлексией).
Проблема по сути возрождает некоторые методы NTLM-рефлексии, которые ранее считались устранёнными. Она была исправлена Microsoft в обновлениях безопасности за июнь 2025 года и позже добавлена в каталог CISA KEV из-за подтверждённой активной эксплуатации.
Затрагивает несколько редакций Windows для клиентов и серверов, включая:
Уязвимость требует, чтобы цель была присоединена к домену или находилась в среде, где подпись SMB не обязательна на стороне клиента. Патчи доступны через июньское обновление Patch Tuesday.
Коренная причина кроется в обработке клиентом SMB (mrxsmb.sys) инициализации контекста аутентификации и проверки имени цели при принудительных подключениях SMB.
Когда атакующий принуждает машину жертвы (например, через UNC-путь, отравление LLMNR/NBNS или инструменты типа PetitPotam) подключиться к вредоносному SMB-серверу, клиент выполняет аутентификацию NTLM/Kerberos. Из-за неправильной проверки маршалированной информации о цели в DNS-записях клиент может быть обманут и воспринять удалённое соединение как локальное. Это приводит к отражению контекста аутентификации (включая токены с высокими привилегиями, например от lsass.exe, работающего как SYSTEM) обратно на локальную систему.
Ошибка обходит предыдущие средства смягчения NTLM-рефлексии, когда подпись SMB не обязательна. Исследователи описали её как позволяющую аутентифицированное удалённое выполнение кода как SYSTEM во многих практических сценариях.
lsass.exe или другой процесс с высокими привилегиями) инициировать SMB-подключение к инфраструктуре, контролируемой атакующим (например, через вредоносную ссылку, WebDAV или отравление разрешения имён).Эксплуатация часто комбинируется с существующими инструментами для принуждения и ретрансляции. Публичные PoC появились после патча, а активная эксплуатация была подтверждена позже в 2025 году.
lsass), неожиданно инициирующих исходящие SMB-подключения.Принудительное использование подписи SMB значительно повышает планку для эксплуатации.
Обратитесь к рекомендациям Microsoft и каталогу CISA KEV для получения обновлённых хешей и сетевых индикаторов.
Эта уязвимость подчёркивает сохраняющиеся риски в средах без строгих политик подписи SMB.
Этот репозиторий публикуется только в защитных и образовательных целях. Он содержит анализ, логику обнаружения и рекомендации по смягчению. Функциональный код эксплойта не предоставляется. Используйте эту информацию только на системах, которые вы уполномочены тестировать и защищать.
Поддерживается Sentinel AI Defense · Результаты переданы ответственно в рамках координированного раскрытия.