Les développeurs du projet Samba les utilisateurs que récemment a été découverte dans Windows, vulnérabilité ZeroLogin () et dans la mise en œuvre du contrôleur de domaine basé sur Samba. La vulnérabilité par des lacunes dans le protocole MS-NRPC et l'algorithme de cryptage AES-CFB8, et lorsqu'elle est exploitée avec succès, elle permet à un attaquant d'obtenir l'accès administrateur dans le contrôleur de domaine.
L'essence de la vulnérabilité réside dans le fait que le protocole MS-NRPC (Netlogon Remote Protocol) permet lors de l'échange de données d'authentification de revenir à l'utilisation d'une connexion RPC sans cryptage. À partir de là, l'attaquant peut exploiter la faille dans l'algorithme AES-CFB8 pour falsifier (spoofing) une connexion réussie au système. En moyenne, environ 256 tentatives de spoofing sont nécessaires pour accéder avec des droits administratifs. Pour réaliser l'attaque, il n'est pas nécessaire de disposer d'un compte de travail sur le contrôleur de domaine - les tentatives de spoofing peuvent être effectuées avec un mot de passe incorrect. Une demande d'authentification via NTLM sera redirigée vers le contrôleur de domaine, qui renverra un refus d'accès, mais l'attaquant peut falsifier cette réponse, et le système ciblé considérera l'accès comme réussi.
Dans Samba, la vulnérabilité ne se manifeste que sur les systèmes qui n'utilisent pas le paramètre «server schannel = yes», qui est défini par défaut depuis Samba 4.8. En particulier, les systèmes dont les paramètres sont «server schannel = no» et «server schannel = auto» peuvent être compromis, car ils permettent à Samba d'utiliser les mêmes lacunes dans l'algorithme AES-CFB8 que Windows.
Lors de l'utilisation d'un prototype d'exploit de référence préparé pour Windows ). Les tentatives d'attaque sur les systèmes peuvent être suivies en analysant la présence d'entrées mentionnant ServerAuthenticate3 et ServerPasswordSet dans les journaux d'audit de Samba., , , Pour le PinePhone, un ensemble universel a été préparé avec 13 distributions
Source : opennet.ru
