CVE-2021-42287
Microsoft Active Directory Domain Services Privilege Escalation Vulnerability
Beschreibung
CVE-2021-42287 ist eine Privilege-Escalation-Schwachstelle in Microsoft Active Directory Domain Services, die einem authentifizierten Domänenbenutzer ermöglicht, einen Domänencontroller zu imitieren und Domänen-Administratorrechte zu erlangen. In Kombination mit CVE-2021-42278 (sAMAccountName-Spoofing) ermöglicht diese Schwachstelle einem niedrig privilegierten Domänenbenutzer den vollständigen Domänen-Admin-Zugriff. CISA hat CVE-2021-42287 in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 95,8 % (99,7. Perzentile) ist dies eine der gefährlichsten Active-Directory-Schwachstellen der letzten Jahre.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.4770; 2004 |
| microsoft | windows server 2019 | < 10.0.17763.2300 |
| microsoft | windows server 2022 | < 10.0.20348.350 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Referenzen
Schwachstellentyp
CWE-269: Improper Privilege Management
CWE-269 beschreibt eine Schwachstelle, bei der Software Privilegien nicht ordnungsgemäß verwaltet und Akteuren ermöglicht, außerhalb ihres vorgesehenen Autorisierungsbereichs zu operieren. Bei CVE-2021-42287 behandelt Active Directory Domain Services die Kerberos-PAC-Validierung (Privilege Attribute Certificate) bei Service-Ticket-Anfragen fehlerhaft, wodurch ein authentifizierter Benutzer Tickets mit erhöhten Privilegien erhalten kann.
Weitere Informationen: CWE-269 — Improper Privilege Management
Auswirkungsanalyse
CVE-2021-42287, insbesondere in Kombination mit CVE-2021-42278, stellt einen der kritischsten Active-Directory-Angriffspfade dar, da jeder authentifizierte Domänenbenutzer zu Domänen-Administratorrechten eskalieren kann. Die Vertraulichkeitsauswirkung ist total — Domänen-Admin-Zugriff gewährt uneingeschränkten Zugang zu allen domänengebundenen Systemen, Benutzerkonten, Zugangsdaten und sensiblen Daten über die gesamte Active-Directory-Gesamtstruktur. Die Integritätsauswirkung ist ebenso verheerend, da Domänenadministratoren Gruppenrichtlinien ändern, Backdoor-Konten erstellen, Vertrauensstellungen manipulieren und Sicherheitskonfigurationen über die gesamte Domäne ändern können.
Exploit-Reifegrad
CVE-2021-42287 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 95,8 % (99,7. Perzentile) reflektiert nahezu sichere Ausnutzung. Öffentliche Proof-of-Concept-Tools, die CVE-2021-42287 mit CVE-2021-42278 kombinieren, sind weit verbreitet und trivial nutzbar, sodass jeder Angreifer mit Standard-Domänenzugangsdaten Domänen-Admin-Zugriff erreichen kann.
Behebung
- Pflichtmaßnahme laut CISA KEV: Installieren Sie die Microsoft-Sicherheitsupdates vom November 2021, die CVE-2021-42287 in Active Directory Domain Services beheben, auf allen Domänencontrollern.
- Wenden Sie auch den Patch für CVE-2021-42278 an, da beide Schwachstellen üblicherweise gemeinsam für Domänen-Privilege-Escalation ausgenutzt werden.
- Überwachen Sie Active Directory auf verdächtige Kerberos-Aktivitäten, einschließlich ungewöhnlicher Service-Ticket-Anfragen, Maschinenkonto-Erstellung und sAMAccountName-Änderungen.
- Aktivieren Sie erweiterte Audit-Richtlinien für Kerberos-Authentifizierungsereignisse und Active-Directory-Objektänderungen.
- Implementieren Sie Active-Directory-Tiering, um die Auswirkung einer Zugangsdaten-Kompromittierung zu begrenzen und die Nutzung von Domänen-Admin auf Tier-0-Systeme zu beschränken.
Technische Details
CVE-2021-42287 nutzt einen Fehler in der Verarbeitung von Kerberos-Privilege-Attribute-Certificate-(PAC)-Informationen durch das Active-Directory-Key-Distribution-Center (KDC) bei TGS-Anfragen (Ticket Granting Service) aus. Wenn ein Benutzer ein Service-Ticket anfordert und das KDC das referenzierte Konto nicht finden kann, hängt es ein „$“ an den Kontonamen an und wiederholt die Suche. In Kombination mit CVE-2021-42278 kann ein Angreifer: (1) ein Maschinenkonto erstellen, (2) es umbenennen, damit es mit dem Namen eines DC übereinstimmt, (3) ein TGT anfordern, (4) das Konto zurückbenennen und (5) das TGT verwenden, um ein Service-Ticket zu erhalten, das das KDC zum Domänencontroller auflöst.
Häufig gestellte Fragen
Wird CVE-2021-42287 aktiv ausgenutzt?
Ja. CVE-2021-42287 ist im CISA-KEV-Katalog mit bestätigter aktiver Ausnutzung gelistet. Der EPSS-Score in der 99,7. Perzentile bestätigt nahezu sichere Ausnutzung, und öffentliche Tools machen den Angriff trivial zugänglich.
Welche Produkte sind von CVE-2021-42287 betroffen?
CVE-2021-42287 betrifft Microsoft Active Directory Domain Services auf allen unterstützten Windows-Server-Versionen, die als Domänencontroller fungieren.
Wie behebe ich CVE-2021-42287?
Installieren Sie die Microsoft-Sicherheitsupdates vom November 2021 auf allen Domänencontrollern. Wenden Sie auch den CVE-2021-42278-Patch an, da beide Schwachstellen gemeinsam ausgenutzt werden.
Wie schwerwiegend ist CVE-2021-42287?
CVE-2021-42287 gehört zu den kritischsten Active-Directory-Schwachstellen und ermöglicht jedem authentifizierten Domänenbenutzer Domänen-Admin-Zugriff. In Kombination mit CVE-2021-42278 bietet sie eine der einfachsten verfügbaren vollständigen Domänenübernahme-Angriffsketten.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.