
Эксплойт для CVE-2022-26923, уязвимость повышения привилегий в службах сертификации Active Directory. Показывает, как выдать себя за контроллер домена, злоупотребляя шаблоном сертификата компьютера, чтобы получить доступ администратора домена.
Как описано в Tenable: Уязвимость повышения привилегий в службах доменов Active Directory
CVSS v3
Base score: 8.8
Vector: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Severity: High
CVE-2022-26923 использует уязвимость в службах сертификатов Active Directory (AD CS) для повышения привилегий.
Шаблоны сертификатов: AD CS предлагает два шаблона по умолчанию для запросов сертификатов: User и Machine.
Ограничение шаблона User: Шаблон User не уязвим, так как он встраивает UPN пользователя в SAN, который уникален и его нельзя легко изменить.
Уязвимость шаблона Machine: Шаблон Machine использует DNS-имя для идентификации. Изменяя DNS-имя недавно зарегистрированного хоста на имя контроллера домена, злоумышленник может получить сертификат, позволяющий выдавать себя за контроллер домена.
Повышение привилегий: Такая подмена может быть использована для повышения привилегий и получения контроля над доменом Active Directory.
Microsoft определяет Службы сертификатов Active Directory (AD CS) как «... серверную роль, которая позволяет вам создать инфраструктуру открытых ключей (PKI) и предоставить возможности криптографии с открытым ключом, цифровых сертификатов и цифровых подписей для вашей организации».
Сертификат — это документ в формате X.509 с цифровой подписью, используемый для шифрования, подписания сообщений и/или аутентификации. Сертификат обычно содержит различные поля, включая некоторые из следующих:
- Подписание кода (OID 1.3.6.1.5.5.7.3.3) — Сертификат предназначен для подписания исполняемого кода.
- Файловая система шифрования (OID 1.3.6.1.4.1.311.10.3.4) — Сертификат предназначен для шифрования файловых систем.
- Защищенная электронная почта (1.3.6.1.5.5.7.3.4) — Сертификат предназначен для шифрования электронной почты.
- Аутентификация клиента (OID 1.3.6.1.5.5.7.3.2) — Сертификат предназначен для аутентификации на другом сервере (например, в AD).
- Вход по смарт-карте (OID 1.3.6.1.4.1.311.20.2.2) — Сертификат предназначен для аутентификации с помощью смарт-карты.
- Аутентификация сервера (OID 1.3.6.1.5.5.7.3.1) — Сертификат предназначен для идентификации серверов (например, сертификаты HTTPS).
Источник: specterops' whitepaper
Цифровые сертификаты можно использовать для шифрования и цифровой подписи электронных документов и сообщений, а также для аутентификации учетных записей компьютеров, пользователей или устройств в сети. Например, цифровые сертификаты используются для обеспечения:
🔐Конфиденциальность посредством шифрования.
🔏Целостность посредством цифровых подписей.
🖇️Аутентификация путем связывания ключей сертификата с учетными записями компьютеров, пользователей или устройств в компьютерной сети.
Источник: Microsoft Learning
AD CS — это технология Microsoft, предоставляющая централизованную инфраструктуру для управления цифровыми сертификатами. Она предлагает несколько ключевых преимуществ:
Привязка удостоверений: AD CS связывает удостоверения (пользователей, компьютеры, службы) с закрытыми ключами, обеспечивая безопасную аутентификацию и контроль доступа.
Управление сертификатами: эффективно управляет распространением, регистрацией и отзывом сертификатов.
Интеграция с Active Directory: использует существующую информацию об удостоверениях в AD для бесшовной регистрации и управления сертификатами.
Настройка групповой политики: позволяет детально контролировать выдачу и использование сертификатов на основе ролей или атрибутов.
Поддержка различных приложений: AD CS поддерживает широкий спектр приложений, включая S/MIME, беспроводные сети, VPN, IPsec, EFS, смарт-карты, SSL/TLS и цифровые подписи.
По сути, AD CS предоставляет безопасный и эффективный способ управления цифровыми сертификатами, повышая общую безопасность ИТ-инфраструктуры организации.