CRITICAL🇬🇧 English

CVE-2022-45141

Samba AD DC wydaje bilety Kerberos z słabym szyfrowaniem RC4-HMAC

CVSS 9.8v3.1pub. 2023-03-06upd. 2025-03-06

Podatne kontrolery domeny Samba Active Directory wystawiają bilety Kerberos zaszyfrowane słabym algorytmem RC4-HMAC, nawet jeśli serwer docelowy obsługuje silniejsze szyfrowanie (np. AES256). Stanowi to poważne zagrożenie dla bezpieczeństwa infrastruktury opartej na Kerberos, umożliwiając potencjalne ataki na poświadczenia.

Pokaż oryginał (EN)

Since the Windows Kerberos RC4-HMAC Elevation of Privilege Vulnerability was disclosed by Microsoft on Nov 8 2022 and per RFC8429 it is assumed that rc4-hmac is weak, Vulnerable Samba Active Directory DCs will issue rc4-hmac encrypted tickets despite the target server supporting better encryption (eg aes256-cts-hmac-sha1-96).

🤖 Analiza AI
Jak działa

Problem wynika z faktu, że Samba AD DC nie wymusza użycia mocniejszych algorytmów szyfrowania przy wystawianiu biletów Kerberos, mimo dostępności lepszych opcji po stronie serwera docelowego. Algorytm RC4-HMAC został uznany za słaby zgodnie z RFC8429, a Microsoft ujawnił powiązaną podatność (Windows Kerberos RC4-HMAC Elevation of Privilege) w listopadzie 2022 roku. Podatny kontroler domeny nadal domyślnie stosuje RC4-HMAC zamiast bezpieczniejszego szyfrowani, takiego jak AES256-CTS-HMAC-SHA1-96, co naraża wystawione bilety na ataki kryptoanalityczne.

Skutki

Atakujący może wykorzystać słabość RC4-HMAC do przeprowadzenia ataków na bilety Kerberos (np. brute-force lub kryptoanalizę), co może prowadzić do przejęcia poświadczeń użytkowników i nieautoryzowanego dostępu do zasobów w domenie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.samba.org/samba/security/CVE-2022-45141.html). Zaleca się również wyłączenie RC4-HMAC w środowisku domenowym i wymuszenie stosowania silniejszych algorytmów szyfrowania Kerberos, takich jak AES256-CTS-HMAC-SHA1-96.

Kogo dotyczy

Kontrolery domeny Samba Active Directory (Samba AD DC) w wersjach wskazanych w referencjach producenta, które wystawiają bilety Kerberos z szyfrowaniem RC4-HMAC.

Uwagi

Podatność jest bezpośrednio powiązana z ujawnieniem przez Microsoft w dniu 8 listopada 2022 roku podatności Windows Kerberos RC4-HMAC Elevation of Privilege oraz ze standardem RFC8429, który klasyfikuje RC4-HMAC jako algorytm słaby (deprecated).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Samba

    APP
    Samba
    < 4.15.134.16.0 – 4.16.8 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-7494CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Samba — RCE poprzez wgranie i wykonanie biblioteki współdzielonej

CVE-2026-4408CRITICAL9.0PL ✓ten sam produkt

Samba: RCE przez command injection w 'check password script' z podstawieniem %u

CVE-2026-4480CRITICAL9.0PL ✓ten sam produkt

Samba: command injection w podsystemie drukowania przez podstawienie %J

CVE-2023-3961CRITICAL9.1PL ✓ten sam produkt

Path traversal w Samba — nieautoryzowany dostęp przez Unix domain socket

CVE-2022-44640CRITICAL9.8PL ✓ten sam produkt

Zdalne wykonanie kodu w Heimdal przez błąd double-free w kodeku ASN.1