Entwickler des Projekts Samba Benutzern, die kürzlich in Windows eine ZeroLogin-Sicherheitslücke () und in der Implementierung des Samba-Domaincontrollers. Die Sicherheitsanfälligkeit ist auf Mängel im MS-NRPC-Protokoll und dem AES-CFB8-Kryptalgorithmus zurückzuführen und ermöglicht es einem Angreifer bei erfolgreichem Ausnutzen, Administratorzugriff auf den Domaincontroller zu erlangen.
Der Kern der Schwachstelle liegt darin, dass das MS-NRPC-Protokoll (Netlogon Remote Protocol) beim Austausch von Authentifizierungsdaten die Möglichkeit bietet, auf eine unverschlüsselte RPC-Verbindung zurückzufallen. Danach kann ein Angreifer die Schwachstelle im AES-CFB8-Algorithmus ausnutzen, um einen erfolgreichen Anmeldeversuch zu fälschen. Im Durchschnitt sind für den Administratorzugang etwa 256 Versuche zum Spoofing erforderlich. Für den Angriff ist kein aktives Benutzerkonto im Domaincontroller notwendig – Spoofing-Versuche können auch mit einem falschen Passwort durchgeführt werden. Eine Authentifizierungsanfrage über NTLM wird an den Domaincontroller umgeleitet, der den Zugriff verweigert, aber der Angreifer kann diese Antwort manipulieren, sodass das angegriffene System den Zugang als erfolgreich betrachtet.
In Samba tritt die Schwachstelle nur in Systemen auf, die die Einstellung „server schannel = yes“ nicht verwenden, die seit Samba 4.8 standardmäßig aktiviert ist. Insbesondere können Systeme mit den Einstellungen „server schannel = no“ und „server schannel = auto“ betroffen sein, die es Samba ermöglichen, dieselben Schwachstellen im AES-CFB8-Algorithmus zu nutzen wie in Windows.
Bei der Verwendung des für Windows vorbereiteten Referenz , wird in Samba nur der Aufruf ServerAuthenticate3 aktiviert, während die Operation ServerPasswordSet2 mit einem Fehler endet (der Exploit erfordert Anpassungen für Samba). Über die Funktionsfähigkeit alternativer Exploits (, , , ) liegen keine Informationen vor. Angriffsversuche auf Systeme können durch die Analyse von Einträgen mit Erwähnungen von ServerAuthenticate3 und ServerPasswordSet in den Audit-Protokollen von Samba nachverfolgt werden.
Quelle: opennet.ru
