Die Implementierung des Domain-Controllers in Samba war anfĂ€llig fĂŒr die ZeroLogin-SicherheitsanfĂ€lligkeit.

Entwickler des Projekts Samba haben gewarnt Benutzern, die kĂŒrzlich entdeckt wurde in Windows eine ZeroLogin-SicherheitslĂŒcke (CVE-2020-1472) zeigt sich und in der Implementierung des Samba-Domaincontrollers. Die SicherheitsanfĂ€lligkeit durch ist auf MĂ€ngel im MS-NRPC-Protokoll und dem AES-CFB8-Kryptalgorithmus zurĂŒckzufĂŒhren und ermöglicht es einem Angreifer bei erfolgreichem Ausnutzen, Administratorzugriff auf den Domaincontroller zu erlangen.

Der Kern der Schwachstelle liegt darin, dass das MS-NRPC-Protokoll (Netlogon Remote Protocol) beim Austausch von Authentifizierungsdaten die Möglichkeit bietet, auf eine unverschlĂŒsselte RPC-Verbindung zurĂŒckzufallen. Danach kann ein Angreifer die Schwachstelle im AES-CFB8-Algorithmus ausnutzen, um einen erfolgreichen Anmeldeversuch zu fĂ€lschen. Im Durchschnitt sind fĂŒr den Administratorzugang etwa 256 Versuche zum Spoofing erforderlich. FĂŒr den Angriff ist kein aktives Benutzerkonto im Domaincontroller notwendig – Spoofing-Versuche können auch mit einem falschen Passwort durchgefĂŒhrt werden. Eine Authentifizierungsanfrage ĂŒber NTLM wird an den Domaincontroller umgeleitet, der den Zugriff verweigert, aber der Angreifer kann diese Antwort manipulieren, sodass das angegriffene System den Zugang als erfolgreich betrachtet.

In Samba tritt die Schwachstelle nur in Systemen auf, die die Einstellung „server schannel = yes“ nicht verwenden, die seit Samba 4.8 standardmĂ€ĂŸig aktiviert ist. Insbesondere können Systeme mit den Einstellungen „server schannel = no“ und „server schannel = auto“ betroffen sein, die es Samba ermöglichen, dieselben Schwachstellen im AES-CFB8-Algorithmus zu nutzen wie in Windows.

Bei der Verwendung des fĂŒr Windows vorbereiteten Referenz Exploits-Prototyps, wird in Samba nur der Aufruf ServerAuthenticate3 aktiviert, wĂ€hrend die Operation ServerPasswordSet2 mit einem Fehler endet (der Exploit erfordert Anpassungen fĂŒr Samba). Über die FunktionsfĂ€higkeit alternativer Exploits (1, 2, 3, 4) liegen keine Informationen vor. Angriffsversuche auf Systeme können durch die Analyse von EintrĂ€gen mit ErwĂ€hnungen von ServerAuthenticate3 und ServerPasswordSet in den Audit-Protokollen von Samba nachverfolgt werden.

Quelle: opennet.ru

ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen đŸ”„ ZuverlĂ€ssiges Webhosting mit DDoS-Schutz, VPS- und VDS-Server kaufen | ProHoster