L'implementazione del controller di dominio in Samba si è rivelata vulnerabile a ZeroLogin

Sviluppatori del progetto Samba hanno avvertito utenti, che recentemente è stata rilevata una vulnerabilità in Windows ZeroLogin (CVE-2020-1472) si manifesta e nell'implementazione del controller di dominio basato su Samba. La vulnerabilità è causato è dovuta a difetti nel protocollo MS-NRPC e nell'algoritmo crittografico AES-CFB8, e consente, se sfruttata con successo, a un attaccante di accedere come amministratore al controller di dominio.

Il problema della vulnerabilità è che il protocollo MS-NRPC (Netlogon Remote Protocol) consente di tornare all'uso di una connessione RPC non crittografata durante lo scambio dei dati di autenticazione. Dopo questo, l'attaccante può sfruttare una falla nell'algoritmo AES-CFB8 per falsificare un accesso riuscito. Per accedere con diritti di amministratore, in media ci vogliono circa 256 tentativi di spoofing. Non è necessaria una registrazione valida nel controller di dominio per eseguire un attacco: i tentativi di spoofing possono essere effettuati utilizzando una password errata. La richiesta di autenticazione tramite NTLM verrà reindirizzata al controller di dominio, che restituirà un rifiuto di accesso, ma l'attaccante può sostituire questa risposta, e il sistema attaccato considererà l'accesso riuscito.

In Samba, the vulnerability appears only in systems that do not use the 'server schannel = yes' setting, which has been the default since Samba 4.8. Specifically, systems with 'server schannel = no' and 'server schannel = auto' settings are compromised, allowing Samba to exploit the same flaws in the AES-CFB8 algorithm as in Windows.

When using the standard prototype prepared for Windows exploit prototype, in Samba only the ServerAuthenticate3 call is triggered, while the ServerPasswordSet2 operation fails (the exploit requires adaptation for Samba). There is no information regarding the functionality of alternative exploits (1, 2, 3, 4). Attempts to attack systems can be tracked by analyzing the presence of records mentioning ServerAuthenticate3 and ServerPasswordSet in Samba audit logs.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster