اکسپلویت Certighost به کاربران اکتیو دایرکتوری با سطح دسترسی پایین اجازه می‌دهد تا خود را به جای یک کنترل‌کننده دامنه جا بزنند.

محققان امنیتی، H0j3n و Aniq Fakhrul، در تاریخ ۲۴ جولای یک اکسپلویت عملیاتی را منتشر کردند که به کاربران با سطح دسترسی پایین در اکتیو دایرکتوری اجازه می‌دهد گواهی امنیتی (Certificate) یک «دامین کنترلر» (DC) را به‌دست آورند. مهاجم با استفاده از این گواهی می‌تواند خود را به عنوان آن ماشین احراز هویت کند.

آنچه در این مقاله می‌خوانیم

Certighost؛ آسیب‌پذیری بحرانی در سرویس گواهی اکتیو دایرکتوری (AD CS)

محققان امنیتی، H0j3n و Aniq Fakhrul، در تاریخ ۲۴ جولای یک اکسپلویت عملیاتی را منتشر کردند که به کاربران با سطح دسترسی پایین در اکتیو دایرکتوری اجازه می‌دهد گواهی امنیتی (Certificate) یک «دامین کنترلر» (DC) را به‌دست آورند. مهاجم با استفاده از این گواهی می‌تواند خود را به عنوان آن ماشین احراز هویت کند.

این نقص امنیتی که Certighost نامگذاری شده، بسیار خطرناک است؛ زیرا حساب‌های کاربری دامین کنترلر دارای حق دسترسی تکثیر دایرکتوری (Replication Rights) هستند. در نتیجه، مهاجم می‌تواند با استفاده از اعتبارنامه Kerberos به‌دست آمده و از طریق تکنیک DCSync، هش‌های حساس از جمله رمز krbtgt را استخراج کند.

مایکروسافت این آسیب‌پذیری را با شناسه CVE-2026-54121 و امتیاز بحرانی ۸.۸ (CVSS) به عنوان «تأیید صلاحیت نادرست» (Improper Authorization) دسته‌بندی و اصلاحیه آن را منتشر کرده است.

مکانیزم حمله و نحوه سوءاستفاده از پروتکل ثبت‌نام (Enrollment)

ریشه این باگ در قابلیتی به نام Chase در پروتکل ثبت‌نام AD CS نهفته است. زمانی که مرجع صدور گواهی (CA) نمی‌تواند اطلاعات یک نهاد را به‌دست آورد، پروتکل به درخواست‌دهنده اجازه می‌دهد تا پارامترهای cdc (سرور اکتیو دایرکتوری مورد نظر) و rmd (آبجکت ماشین برای شناسایی) را ارائه دهد.

محققان دریافتند که سرویس CA بدون اینکه ابتدا ثابت کند سرور معرفی شده یک دامین کنترلر واقعی است، پارامتر cdc ارائه‌شده توسط مهاجم را از طریق پروتکل‌های SMB و LDAP دنبال می‌کند. مراحل حمله به شرح زیر است:

  1. مهاجم سرویس‌های جعلی LSA و LDAP را راه‌اندازی می‌کند.
  2. چالش احراز هویت CA را از طریق Netlogon به دامین کنترلر واقعی رله (Relay) می‌کند.
  3. سپس مشخصات هدف (objectSid و dNSHostName) را بازمی‌گرداند.
  4. در نهایت، سرویس CA هویت هدف را تأیید کرده و آن را در قالب یک گواهی معتبر امضا می‌کند.

این اکسپلویت از روش PKINIT برای احراز هویت به جای دامین کنترلر هدف استفاده می‌کند و به مهاجم اجازه می‌دهد از راه دور تمامی رمزهای عبور دامین را سرقت کند.

راهکارهای اصلاحی و اقدامات امنیتی فوری

مایکروسافت در به‌روزرسانی ماه جولای خود، تابعی به نام _ValidateChaseTargetIsDC را به فایل سیستمی certpdef.dll اضافه کرده است. این تابع اعتبار سرور معرفی شده را بررسی کرده و تنها در صورتی اجازه ادامه عملیات را می‌دهد که آبجکت ماشین در اکتیو دایرکتوری دارای ویژگی SERVER_TRUST_ACCOUNT باشد.

نسخه‌های آسیب‌پذیر

طبق گزارش‌ها، تمامی نسخه‌های ویندوز سرور از ۲۰۱۲ تا ۲۰۲۵ (شامل نسخه‌های Server Core) و همچنین نسخه‌های ۱۶۰۷ و ۱۸۰۹ ویندوز ۱۰ تحت تأثیر این آسیب‌پذیری قرار دارند.

اقدامات پیشنهادی برای مدیران شبکه:

۱. نصب وصله‌های امنیتی: سریع‌ترین راهکار، نصب آپدیت‌های ارائه شده توسط مایکروسافت در تاریخ ۱۴ جولای بر روی تمامی سرورهای AD CS است.

۲. راهکار موقت (Mitigation): اگر امکان نصب فوری وصله وجود ندارد، می‌توانید قابلیت Chase را با دستورات زیر غیرفعال کنید (توجه داشته باشید که این کار ممکن است در روال ثبت‌نام‌های قانونی اختلال ایجاد کند):

powershell
# غیرفعال کردن پرچم Chase
certutil -setreg policy\EditFlags -EDITF_ENABLECHASECLIENTDC

# راه اندازی مجدد سرویس گواهی
Restart-Service CertSvc -Force

توصیه می‌شود مدیران سیستم از این راهکار تنها در محیط‌های آزمایشگاهی یا به عنوان یک مسکن موقت استفاده کنند و اولویت اصلی را بر نصب آپدیت دائمی بگذارند.

مقالات مشابه

اکسپلویت Certighost به کاربران اکتیو دایرکتوری با سطح دسترسی پایین اجازه می‌دهد تا خود را به جای یک کنترل‌کننده دامنه جا بزنند.
محققان امنیتی، H0j3n و Aniq Fakhrul، در تاریخ ۲۴ جولای یک اکسپلویت عملیاتی را منتشر کردند...
مطالعه کنید

هکرها از افزونه‌های Notepad++ برای نصب مخفیانه بدافزار سوءاستفاده می‌کنند
مرکز پاسخگویی به فوریت‌های رایانه‌ای اوکراین (CERT-UA) حملاتی را شناسایی کرده است که در آن مهاجمان...
مطالعه کنید

مایکروسافت به‌روزرسانی‌های امنیتی Exchange 2016/2019 را در ماه اکتبر متوقف خواهد کرد.
مایکروسافت به مشتریان خود یادآوری کرده است که در اکتبر ۲۰۲۶، ارائه به‌روزرسانی‌های امنیتی برای Exchange...
مطالعه کنید
دیدگاه کاربران
برای این مقاله
۰
دیدگاه ثبت شده

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *