Exploit Certighost : des utilisateurs Active Directory peu privilégiés peuvent usurper un contrôleur de domaine
Des chercheurs ont publié un exploit fonctionnel, nommé Certighost, permettant à un utilisateur Active Directory disposant de droits limités d'obtenir un certificat valide pour un contrôleur de domaine. Cet exploit autorise ensuite l'authentification en tant que ce contrôleur de domaine via Kerberos. Grâce aux droits de réplication de l'annuaire associés aux comptes de contrôleurs de domaine, l'attaquant peut récupérer le secret krbtgt via une attaque DCSync. La publication de l'exploit a eu lieu le 24 juillet.
Cet exploit illustre l'importance de valider la configuration des services de certificats Active Directory et des permissions associées. Un audit offensif (RAID/SENTINELLE) permet de vérifier l'absence de configurations vulnérables exploitant Certighost et de corriger les droits excessifs avant une compromission.
