Zhvilluesit e projektit Samba përdoruesit se së fundmi në Windows dobësia ZeroLogin () edhe në implementimin e kontrolluesit të domenit të bazuar në Samba. Dobësia lidhet me mangësi në protokollin MS-NRPC dhe algoritmin kriptografik AES-CFB8, dhe në rast shfrytëzimi të suksesshëm i lejon sulmuesit të marrë akses administratori në kontrolluesin e domenit.
Thelbi i dobĂ«sisĂ« Ă«shtĂ« se protokolli MS-NRPC (Netlogon Remote Protocol) lejon qĂ« gjatĂ« shkĂ«mbimit tĂ« tĂ« dhĂ«nave tĂ« autentifikimit tĂ« kalohet prapa nĂ« pĂ«rdorimin e njĂ« lidhjeje RPC pa enkriptim. Pas kĂ«saj, sulmuesi mund tĂ« pĂ«rdorĂ« cenueshmĂ«rinĂ« nĂ« algoritmin AES-CFB8 pĂ«r tĂ« falsifikuar (spoofing) njĂ« hyrje tĂ« suksesshme nĂ« sistem. PĂ«r hyrje me tĂ« drejta administratori nevojiten mesatarisht rreth 256 tentativa spoofing. PĂ«r kryerjen e sulmit nuk kĂ«rkohet njĂ« llogari funksionale nĂ« kontrolluesin e domenit â tentativat e spoofing mund tĂ« kryhen duke pĂ«rdorur njĂ« fjalĂ«kalim tĂ« pasaktĂ«. KĂ«rkesa e autentifikimit pĂ«rmes NTLM do tĂ« ridrejtohet te kontrolluesi i domenit, i cili do tĂ« kthejĂ« refuzim tĂ« aksesit, por sulmuesi mund ta zĂ«vendĂ«sojĂ« kĂ«tĂ« pĂ«rgjigje dhe sistemi i sulmuar do ta konsiderojĂ« hyrjen si tĂ« suksesshme.
Në Samba, dobësia shfaqet vetëm në sistemet që nuk përdorin cilësimin «server schannel = yes», i cili që nga Samba 4.8 është vendosur si parazgjedhje. Në veçanti, mund të komprometohen sistemet me cilësimet «server schannel = no» dhe «server schannel = auto», të cilat i lejojnë Samba-s të përdorë të njëjtat mangësi në algoritmin AES-CFB8 si në Windows.
Kur përdoret i përgatitur për Windows, në Samba funksionon vetëm thirrja ServerAuthenticate3, ndërsa operacioni ServerPasswordSet2 përfundon me dështim (exploit-i kërkon përshtatje për Samba). Për funksionimin e exploiteve alternative (, , , ) nuk raportohet asgjë. Përpjekjet për sulm ndaj sistemeve mund të gjurmohen duke analizuar praninë e regjistrimeve me përmendje të ServerAuthenticate3 dhe ServerPasswordSet në logjet e auditimit të Samba.
Burimi: opennet.ru
