Implementimi i kontrolluesit të domenit në Samba doli i cenueshëm ndaj dobësisë ZeroLogin

Zhvilluesit e projektit Samba paralajmëruan përdoruesit se së fundmi e zbuluar në Windows dobësia ZeroLogin (CVE-2020-1472) shfaqet edhe në implementimin e kontrolluesit të domenit të bazuar në Samba. Dobësia është shkaktuar nga lidhet me mangësi në protokollin MS-NRPC dhe algoritmin kriptografik AES-CFB8, dhe në rast shfrytëzimi të suksesshëm i lejon sulmuesit të marrë akses administratori në kontrolluesin e domenit.

Thelbi i dobĂ«sisĂ« Ă«shtĂ« se protokolli MS-NRPC (Netlogon Remote Protocol) lejon qĂ« gjatĂ« shkĂ«mbimit tĂ« tĂ« dhĂ«nave tĂ« autentifikimit tĂ« kalohet prapa nĂ« pĂ«rdorimin e njĂ« lidhjeje RPC pa enkriptim. Pas kĂ«saj, sulmuesi mund tĂ« pĂ«rdorĂ« cenueshmĂ«rinĂ« nĂ« algoritmin AES-CFB8 pĂ«r tĂ« falsifikuar (spoofing) njĂ« hyrje tĂ« suksesshme nĂ« sistem. PĂ«r hyrje me tĂ« drejta administratori nevojiten mesatarisht rreth 256 tentativa spoofing. PĂ«r kryerjen e sulmit nuk kĂ«rkohet njĂ« llogari funksionale nĂ« kontrolluesin e domenit — tentativat e spoofing mund tĂ« kryhen duke pĂ«rdorur njĂ« fjalĂ«kalim tĂ« pasaktĂ«. KĂ«rkesa e autentifikimit pĂ«rmes NTLM do tĂ« ridrejtohet te kontrolluesi i domenit, i cili do tĂ« kthejĂ« refuzim tĂ« aksesit, por sulmuesi mund ta zĂ«vendĂ«sojĂ« kĂ«tĂ« pĂ«rgjigje dhe sistemi i sulmuar do ta konsiderojĂ« hyrjen si tĂ« suksesshme.

Në Samba, dobësia shfaqet vetëm në sistemet që nuk përdorin cilësimin «server schannel = yes», i cili që nga Samba 4.8 është vendosur si parazgjedhje. Në veçanti, mund të komprometohen sistemet me cilësimet «server schannel = no» dhe «server schannel = auto», të cilat i lejojnë Samba-s të përdorë të njëjtat mangësi në algoritmin AES-CFB8 si në Windows.

Kur përdoret prototipi referencë i exploit-iti përgatitur për Windows, në Samba funksionon vetëm thirrja ServerAuthenticate3, ndërsa operacioni ServerPasswordSet2 përfundon me dështim (exploit-i kërkon përshtatje për Samba). Për funksionimin e exploiteve alternative (1, 2, 3, 4) nuk raportohet asgjë. Përpjekjet për sulm ndaj sistemeve mund të gjurmohen duke analizuar praninë e regjistrimeve me përmendje të ServerAuthenticate3 dhe ServerPasswordSet në logjet e auditimit të Samba.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster