Podatne kontrolery domeny Samba Active Directory wystawiają bilety Kerberos zaszyfrowane słabym algorytmem RC4-HMAC, nawet jeśli serwer docelowy obsługuje silniejsze szyfrowanie (np. AES256). Stanowi to poważne zagrożenie dla bezpieczeństwa infrastruktury opartej na Kerberos, umożliwiając potencjalne ataki na poświadczenia.
▸ Pokaż oryginał (EN)
Since the Windows Kerberos RC4-HMAC Elevation of Privilege Vulnerability was disclosed by Microsoft on Nov 8 2022 and per RFC8429 it is assumed that rc4-hmac is weak, Vulnerable Samba Active Directory DCs will issue rc4-hmac encrypted tickets despite the target server supporting better encryption (eg aes256-cts-hmac-sha1-96).
Problem wynika z faktu, że Samba AD DC nie wymusza użycia mocniejszych algorytmów szyfrowania przy wystawianiu biletów Kerberos, mimo dostępności lepszych opcji po stronie serwera docelowego. Algorytm RC4-HMAC został uznany za słaby zgodnie z RFC8429, a Microsoft ujawnił powiązaną podatność (Windows Kerberos RC4-HMAC Elevation of Privilege) w listopadzie 2022 roku. Podatny kontroler domeny nadal domyślnie stosuje RC4-HMAC zamiast bezpieczniejszego szyfrowani, takiego jak AES256-CTS-HMAC-SHA1-96, co naraża wystawione bilety na ataki kryptoanalityczne.
Atakujący może wykorzystać słabość RC4-HMAC do przeprowadzenia ataków na bilety Kerberos (np. brute-force lub kryptoanalizę), co może prowadzić do przejęcia poświadczeń użytkowników i nieautoryzowanego dostępu do zasobów w domenie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.samba.org/samba/security/CVE-2022-45141.html). Zaleca się również wyłączenie RC4-HMAC w środowisku domenowym i wymuszenie stosowania silniejszych algorytmów szyfrowania Kerberos, takich jak AES256-CTS-HMAC-SHA1-96.
Kontrolery domeny Samba Active Directory (Samba AD DC) w wersjach wskazanych w referencjach producenta, które wystawiają bilety Kerberos z szyfrowaniem RC4-HMAC.
Podatność jest bezpośrednio powiązana z ujawnieniem przez Microsoft w dniu 8 listopada 2022 roku podatności Windows Kerberos RC4-HMAC Elevation of Privilege oraz ze standardem RFC8429, który klasyfikuje RC4-HMAC jako algorytm słaby (deprecated).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSamba
APPSamba< 4.15.134.16.0 – 4.16.8 (bez)
Powiązane podatności
Samba — RCE poprzez wgranie i wykonanie biblioteki współdzielonej
Samba: RCE przez command injection w 'check password script' z podstawieniem %u
Samba: command injection w podsystemie drukowania przez podstawienie %J
Path traversal w Samba — nieautoryzowany dostęp przez Unix domain socket
Zdalne wykonanie kodu w Heimdal przez błąd double-free w kodeku ASN.1