Skip to content

Certighost: haavatavus Active Directory sertifitseerimisteenustes võimaldab domeenikontrolleri identiteedi võltsimist

Lühidalt: Certighost kasutab sertifikaadi väljastamise tagavaramehhanismi ära, et sundida sertifitseerimiskeskust aktsepteerima identiteediandmeid ründaja kontrollitud hostilt, mitte tegelikult domeenikontrollerilt.

Haavatavus Microsofti Active Directory sertifitseerimisteenustes (AD CS) võimaldab piiratud õigustega kasutajal esineda domeenikontrollerina. Microsoft parandas turvaaugu 2026. aasta juulis.

Certighostiks nimetatud haavatavus põhineb tagavaramehhanismil nimega „Chase” (jälitamine), mida sertifitseerimiskeskus (CA) kasutab kataloogiobjektide lahendamisel. Selle protsessi käigus saab ründaja panna CA töötlema identiteediandmeid enda kontrollitud serverilt, mitte õiguspäraselt domeenikontrollerilt. Turvateadlased h0j3n ja aniqfakhrul näitasid, et päringu atribuutide (nagu cdc ehk Client DC) määramise abil saab CA-d suunata küsima domeenikontrolleri identiteediandmeid ründaja kontrollitud hostilt, mida seejärel kasutatakse sertifikaadi väljastamisel.

Erinevalt varasematest AD CS-i vastu suunatud rünnetest, mis sihtisid valesti seadistatud sertifikaadimalle või nõrku registreerimisõigusi, ründab Certighost otse sertifikaadi väljastamise protsessi ennast. Kui sertifikaaditaotlused sisaldavad atribuute cdc ja rmd (Remote Domain), võib CA teha teisese kataloogipäringu. Haavatavates süsteemides ei kontrolli CA, kas viidatud server on tegelikult domeenikontroller. Seetõttu saab ründaja käitada LDAP- ja LSA-teenuseid enda masinas, suunata CA selle masina poole ning saada kataloogiandmeid suvalise sihtprintsipaali kohta tagasi. Need andmed — näiteks kontrolleri objectSid ja dNSHostName — lisatakse seejärel väljastatud sertifikaati ning mõjutavad autentimisel tugevat SID-vastendust ja DNS-identiteedivälju.

Kontseptsiooni tõestuses kasutasid teadlased tüüpilist ettevõttekeskkonda, kus oli olemas ettevõtte CA, Windows Serveri Active Directory, vaikimisi masina sertifikaadimall ning piiratud õigustega kasutaja. Rünnak automatiseeris kõik etapid — alates masinakonto loomisest kuni sertifikaaditaotluse esitamise ja domeenikontrolleri identiteedi võltsimiseni.

Pärast 2026. aasta juuli paranduse analüüsimist tuvastasid teadlased täiendava kontrollietapi: CA kontrollib nüüd, kas cdc-atribuudis määratud hostinimi vastab kataloogis tegelikult olemasolevale domeenikontrolleri arvutiobjektile, enne kui jälitamine jätkub. Valideerimise ebaõnnestumine põhjustab veakäsitluse, mitte jälitamise jätkumise.

Organisatsioonidel, kes kasutavad AD CS-i, soovitatakse pidevalt jälgida sertifikaatide registreerimist, kontrollida avatud sertifikaadimalle ning tagada, et domeenikontrollerid ja sertifitseerimiskeskused uuendatakse õigeaegselt. Juhuks kui juuli värskendust ei ole võimalik kohe paigaldada, pakuvad teadlased välja ajutise lahenduse: valikuline Chase-tagavaramehhanism saab poliitikalipu abil välja lülitada. Seda ajutist lahendust on siiski valideeritud üksnes kontrollitud laborikeskkondades ning tootmiskeskkondades tuleks seda kasutusele võtta alles pärast testimist ajutisel (staging) CA-l.


Allikas: www.csoonline.com · Avaldatud 27. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: