Entwickler des Samba-Projekts benutzer, dass kürzlich in Windows die ZeroLogin-Sicherheitsanfälligkeit () ) und in der Implementierung des Samba-Domaincontrollers. Die Sicherheitsanfälligkeit ist auf Schwächen im MS-NRPC-Protokoll und dem AES-CFB8-Kryptoalgorithmus zurückzuführen und ermöglicht es Angreifern, Administratorzugriff auf den Domaincontroller zu erlangen, wenn sie erfolgreich ausgenutzt wird.
Der Kern der Sicherheitsanfälligkeit ist, dass das MS-NRPC-Protokoll (Netlogon Remote Protocol) während des Austauschs von Authentifizierungsdaten ermöglicht, auf eine unverschlüsselte RPC-Verbindung zurückzugreifen. Anschließend kann der Angreifer die Schwäche im AES-CFB8-Algorithmus ausnutzen, um sich (Spoofing) einen erfolgreichen Systemzugang vorzutäuschen. Um sich als Administrator anzumelden, sind im Durchschnitt etwa 256 Spoofing-Versuche erforderlich. Für den Angriff ist kein aktives Konto im Domaincontroller erforderlich — Spoofing-Versuche können mit einem falschen Passwort durchgeführt werden. Die Authentifizierungsanfrage über NTLM wird an den Domaincontroller umgeleitet, der den Zugriff verweigert, aber der Angreifer kann diese Antwort fälschen, sodass das angegriffene System den Zugang als erfolgreich betrachtet.
In Samba tritt die Sicherheitsanfälligkeit nur in Systemen auf, die die Einstellung „server schannel = yes“ nicht verwenden, die seit Samba 4.8 standardmäßig aktiviert ist. Insbesondere können Systeme mit den Einstellungen „server schannel = no“ und „server schannel = auto“ kompromittiert werden, die in Samba dieselben Schwächen im AES-CFB8-Algorithmus zulassen wie in Windows.
Bei Verwendung eines für Windows vorbereiteten Referenz- , wird in Samba nur der Aufruf ServerAuthenticate3 ausgeführt, während die Operation ServerPasswordSet2 mit einem Fehler endet (der Exploit erfordert Anpassungen für Samba). Zur Funktionalität alternativer Exploits (, , , ) gibt es keine Informationen. Angriffsversuche auf Systeme können durch die Analyse von Einträgen mit Erwähnung von ServerAuthenticate3 und ServerPasswordSet in den Samba-Auditprotokollen verfolgt werden.
Quelle: opennet.ru
