Dezvoltatorii proiectului Samba utilizatori, că recent în Windows vulnerabilitatea ZeroLogin () și în implementarea controlerului de domeniu bazat pe Samba. Vulnerabilitatea rezultă din deficiențe în protocolul MS-NRPC și algoritmul criptografic AES-CFB8 și, odată exploatată cu succes, permite atacatorului să obțină acces de administrator în controlerul de domeniu.
Esenta vulnerabilității constă în faptul că protocolul MS-NRPC (Netlogon Remote Protocol) permite, în timpul schimbului de date de autentificare, revertirea la utilizarea unei conexiuni RPC fără criptare. După aceea, atacatorul poate folosi o breșă în algoritmul AES-CFB8 pentru a falsifica (spoofa) un login reușit. În medie, pentru a obține drepturi de administrator sunt necesare aproximativ 256 de încercări de spoofing. Pentru a realiza atacul nu este necesară o cont de lucru valid în controlerul de domeniu - încercările de spoofing pot fi efectuate folosind o parolă greșită. Cererea de autentificare prin NTLM va fi redirecționată către controlerul de domeniu, care va returna un refuz de acces, dar atacatorul poate modifica acest răspuns, iar sistemul atacat va considera logarea reușită.
În Samba, vulnerabilitatea se manifestă doar în sistemele care nu folosesc setarea „server schannel = yes”, care de la Samba 4.8 este activată în mod implicit. În special, pot fi compromise sistemele cu setările „server schannel = no” și „server schannel = auto”, care permit în Samba utilizarea acelorși deficiențe în algoritmul AES-CFB8 ca și în Windows.
Când se folosește un prototip de exploit standard pentru Windows ) Se pot urmări încercările de atac asupra sistemelor prin analiza existenței înregistrărilor care menționează ServerAuthenticate3 și ServerPasswordSet în logurile de audit Samba., , , VxLAN fabrica. Partea 3
Sursa: opennet.ro
