La implementación del controlador de dominio en Samba ha demostrado ser vulnerable a ZeroLogin

Desarrolladores del proyecto Samba advirtieron a los usuarios que recientemente descubierta una vulnerabilidad ZeroLogin en Windows (CVE-2020-1472) se manifiesta y en la implementación del controlador de dominio basado en Samba. La vulnerabilidad por un cálculo incorrecto del tamaño de los paquetes L2CAP (protocolo de control de enlace lógico y adaptación), en el caso de que los datos enviados por el remitente superen el tamaño esperado. se origina de fallos en el protocolo MS-NRPC y en el algoritmo criptográfico AES-CFB8, y al ser explotada con éxito permite a un atacante obtener acceso de administrador al controlador de dominio.

La esencia de la vulnerabilidad radica en que el protocolo MS-NRPC (Protocolo de Red de Inicio de Sesión Remota) permite, durante el intercambio de datos de autenticación, retroceder al uso de una conexión RPC sin cifrado. Tras esto, un atacante puede utilizar una brecha en el algoritmo AES-CFB8 para suplantar (spoofing) un inicio de sesión exitoso. En promedio, se requieren alrededor de 256 intentos de suplantación para ingresar con privilegios de administrador. No se necesita una cuenta de trabajo activa en el controlador de dominio para realizar el ataque; los intentos de suplantación pueden hacerse usando una contraseña incorrecta. La solicitud de autenticación a través de NTLM se redirigirá al controlador de dominio, que devolverá un acceso denegado, pero el atacante puede alterar esta respuesta, y el sistema atacado considerará el inicio de sesión como exitoso.

En Samba, la vulnerabilidad solo se manifiesta en sistemas que no utilizan la configuración «server schannel = yes», que desde Samba 4.8 está habilitada por defecto. En particular, pueden estar comprometidos los sistemas con configuraciones «server schannel = no» y «server schannel = auto», que permiten a Samba utilizar las mismas fallas en el algoritmo AES-CFB8 que en Windows.

Al utilizar un prototipo de exploit preparado para Windows convenientemente, en Samba solo se activa la llamada ServerAuthenticate3, mientras que la operación ServerPasswordSet2 falla (el exploit requiere adaptación para Samba). No se informa sobre la funcionalidad de exploits alternativos (1, 2, 3, 4). Se pueden rastrear intentos de ataque a los sistemas mediante el análisis de registros que mencionan ServerAuthenticate3 y ServerPasswordSet en los logs de auditoría de Samba.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster