Gli sviluppatori del progetto Samba utenti, che di recente la vulnerabilità ZeroLogin in Windows () e nell'implementazione del controller di dominio basata su Samba. La vulnerabilità è dovuta a errori nel protocollo MS-NRPC e nell'algoritmo crittografico AES-CFB8 e, se sfruttata con successo, consente a un attaccante di ottenere l'accesso come amministratore al controller di dominio.
La natura della vulnerabilità è che il protocollo MS-NRPC (Netlogon Remote Protocol) consente, durante lo scambio dei dati di autenticazione, di tornare a utilizzare una connessione RPC non crittografata. Dopo ciò, l'attaccante può sfruttare una falla nell'algoritmo AES-CFB8 per falsificare (spoofing) l'accesso riuscito al sistema. In media, sono necessarie circa 256 tentativi di spoofing per accedere come amministratore. Non è necessaria la presenza di un'account funzionante nel controller di dominio - i tentativi di spoofing possono essere effettuati utilizzando una password errata. La richiesta di autenticazione tramite NTLM verrà reindirizzata al controller di dominio, che restituirà un rifiuto di accesso, ma l'attaccante può alterare questa risposta e il sistema attaccato considera l'accesso riuscito.
In Samba, la vulnerabilità si manifesta solo nei sistemi che non utilizzano l'impostazione "server schannel = yes", che è stata impostata di default a partire da Samba 4.8. In particolare, possono essere compromessi sistemi con le impostazioni "server schannel = no" e "server schannel = auto", che permettono a Samba di utilizzare le stesse debolezze nell'algoritmo AES-CFB8 presenti in Windows.
Utilizzando un exploit campione preparato per Windows , in Samba si attiva solo la chiamata ServerAuthenticate3, mentre l'operazione ServerPasswordSet2 fallisce (l'exploit richiede adattamento per Samba). Non ci sono informazioni sulla funzionalità di exploit alternativi (, , , ). È possibile monitorare i tentativi di attacco ai sistemi analizzando la presenza di registrazioni che menzionano ServerAuthenticate3 e ServerPasswordSet nei log di audit di Samba.
Fonte: opennet.ru
