Hack Alerta

Explorador Certighost permite que usuários de baixo privilégio no Active Directory se passem por controlador de domínio

Pesquisadores publicaram exploit funcional que permite a usuários de baixo privilégio no Active Directory obterem certificados de controlador de domínio e recuperar segredos krbtgt via DCSync, comprometendo toda a infraestrutura de identidade.

Uma nova vulnerabilidade de autenticação no Active Directory, codinomeada Certighost, foi explorada por pesquisadores para permitir que usuários com privilégios baixos obtenham certificados de controlador de domínio e se autentiquem como tal. A descoberta, publicada em 24 de julho, representa um risco crítico para a infraestrutura de identidade corporativa, pois permite a recuperação do segredo krbtgt através de ataques DCSync.

Descoberta e escopo

Os pesquisadores H0j3n e Aniq Fakhrul publicaram um exploit funcional que explora uma falha na emissão de certificados no Active Directory. O ataque permite que um usuário com privilégios baixos obtenha um certificado para um controlador de domínio e autentique-se como essa máquina. Devido aos direitos de replicação de diretório que as contas de controlador de domínio possuem, as credenciais Kerberos resultantes podem recuperar o segredo krbtgt através do DCSync.

Vetor e exploração

O vetor de ataque explora a confiança excessiva nos certificados de máquina dentro do Active Directory. Ao obter um certificado válido para um controlador de domínio, o atacante pode se autenticar como a máquina, contornando as verificações de privilégio normais. Isso permite a execução de comandos de replicação de diretório, que são normalmente restritos a contas administrativas.

Impacto e alcance

O impacto é severo, pois o segredo krbtgt é a chave mestra para a segurança do Active Directory. Com acesso a ele, um atacante pode criar contas de domínio falsas, realizar ataques de passagem do hash e comprometer toda a rede corporativa. O alcance é amplo, afetando organizações que utilizam Active Directory para gerenciamento de identidade e acesso.

Medidas de mitigação recomendadas

As organizações devem revisar as políticas de emissão de certificados no Active Directory e limitar os privilégios de emissão. O monitoramento de atividades DCSync e a auditoria de solicitações de certificado são essenciais. Além disso, a implementação de autenticação multifator e a segmentação de rede podem reduzir o risco de exploração.

Perguntas frequentes

  • O que é o segredo krbtgt? É uma chave mestra usada para autenticar usuários e serviços no Active Directory.
  • Como o DCSync funciona? É um protocolo que permite a replicação de dados de diretório, normalmente usado por administradores.
  • Qual é o risco principal? O comprometimento total da infraestrutura de identidade e a capacidade de criar contas falsas.

Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.