Исследователь Semperis обнаружил критические уязвимости повышения привилегий в Active Directory
Специалист по безопасности компании Semperis обнаружил две критические уязвимости в Microsoft Active Directory, которые при определённых условиях могут позволить злоумышленникам получить подконтрольную позицию в доменной среде организации и далее расширить доступ, установить постоянство присутствия, ослабить механизмы аутентификации, нарушить работу сервисов, похитить данные или развернуть шифровальщик.
Автор исследования, Шаи Ларон, представил результаты своего анализа на крупных конференциях по информационной безопасности. Обнаруженные уязвимости получили названия ResetNightmare и KerberLoss. Обе они эксплуатируют особенности обработки имён пользователей и имён сервисов в системе идентификации — в частности, уязвимости валидации имён и использование скрытых Unicode-символов, что может приводить к путанице идентичностей внутри Active Directory.
Суть проблемы заключается в том, что злоумышленник в ряде случаев может сделать так, чтобы две разные учётные записи или сервисы воспринимались системой как имеющие одинаковое имя. Такая «путаница идентичностей» способна привести к серьёзным последствиям: доступ к критическим бизнес-системам может быть нарушен, части инфраструктуры принудительно переключены на более слабые методы аутентификации, а также открывается путь к выдаче прав и имитации высокопривилегированных пользователей.
По словам Ларона, ResetNightmare — более опасная из двух уязвимостей: при выполнении определённых условий низкоприоритетный злоумышленник может получить контроль над всем доменом Active Directory. Компания Semperis подчёркивает, что исследование иллюстрирует важность рассмотрения систем идентификации как критического рубежа безопасности: злоумышленникам необязательно красть пароли администраторов, если они способны манипулировать механизмами, которые решают, кому разрешён доступ к ресурсам.
Microsoft выпустила исправления — одну из уязвимостей в марте, вторую в апреле — и пометила обе как «Important» в своей системе оценки тяжести. Semperis классифицирует ResetNightmare и KerberLoss как серьёзную угрозу для организаций. В качестве дополнительных мер специалисты рекомендуют использовать возможности аудита Active Directory, в том числе отслеживание событий каталога (например, события с идентификатором безопасности 5136), чтобы выявлять подозрительные изменения в директории.
В отчёте также отмечено, что Active Directory традиционно является целью атак на корпоративных сетях и привлекает внимание органов кибербезопасности: например, австрийские и австралийские ведомства ранее указывали, что широкие привилегии, доступные пользователям в AD, упрощают злоумышленникам поиск и эксплуатацию слабых мест, а компрометация учётных записей часто используется для получения уровня администратора и латерального перемещения внутри сети.
Представители Semperis отметили, что открытие Ларона предоставляет защитникам важную информацию о новых угрозах для систем управления идентификацией и помогает организациям укрепить свои среды до того, как уязвимости будут использованы злоумышленниками.





