Active Directory Domain Services Schwachstelle CVE-2025-21293 zur Privilegienerweiterung

Table of Contents

Im September 2024 entdeckte der Sicherheitsforscher BirkeP eine Sicherheitslücke in Active Directory Domain Services (AD DS), die zur Privilegienerweiterung genutzt werden kann. Die Schwachstelle CVE-2025-21293 wurde durch die Untersuchung der integrierten “Network Configuration Operators”-Gruppe identifiziert, die erweiterte Rechte auf bestimmte Registry-Schlüssel besitzt. Dies ermöglichte es Angreifern, durch das Manipulieren von Performance Counter-Daten Schadcode mit SYSTEM-Rechten auszuführen.

Die “Network Configuration Operators”-Gruppe verfügt standardmäßig über das Recht “CreateSubKey” auf zwei sicherheitsrelevante Registry-Schlüssel: DnsCache und NetBT.

Ein Angreifer kann diese Rechte ausnutzen, um eigene Subkeys zu erstellen, die von Windows für die Verwaltung von Performance Counter-Daten verwendet werden. Indem spezifische Werte für die Registry-Schlüssel Library, Open, Collect und Close gesetzt werden, kann eine manipulierte DLL beim Abruf von Performance Counter-Daten durch PerfMon.exe oder WMI ausgeführt werden.

Proof-of-Concept (PoC)

Der Angreifer registriert eine manipulierte DLL unter dem DnsCache-Registry-Key. Sobald ein Performance Counter abgefragt wird, führt das System den in der DLL hinterlegten Code im Kontext von NT AUTHORITY\SYSTEM aus. Dadurch wird eine lokale Privilegienerweiterung (LPE) erreicht.

Microsoft hat die Schwachstelle mit dem Sicherheitsupdate vom 14. Januar 2025 behoben. Die Rechte der “Network Configuration Operators”-Gruppe wurden angepasst, sodass die erforderliche Kombination aus CreateSubKey und Set Value nicht mehr vorhanden ist, wodurch die ursprüngliche Angriffsmöglichkeit entfällt.

Related Posts

Deutscher Cloud Provider: Massive Datenpanne betrifft gesamte Bevölkerung Georgiens

Am 4. Oktober 2024 wurde eine schwerwiegende Datenpanne in der Republik Georgien entdeckt. Eine ungeschützte Elasticsearch-Datenbank, gehostet von einem deutschen Cloud-Service-Anbieter, enthielt Millionen sensibler Datensätze georgischer Bürger. Die Datenbank wurde wenige Tage später, am 7. Oktober 2024, offline genommen, aber die potenziellen Risiken bleiben bestehen. Die Daten scheinen aus mehreren Quellen, möglicherweise staatlichen oder kommerziellen Datenbanken, zusammengeführt worden zu sein. Teile der Daten stammen offenbar aus einem bereits 2020 bekannten Leck, wurden aber mit neuen Datensätzen kombiniert. Das Datenvolumen umfasst mit mehr als 7 Mio Datensätze, wobei Georgien nur eine Bevölkerung von ca. 4 Mio Menschen aufweist. Es sind somit auch Dubletten und möglicherweise verstorbene Personen in den Datensätzen enthalten. Laut einem Bericht von Cybernews.com ist das Leck auf eine offen zugängliche ElasticSearch Instanz zurückzuführen.

Read More

Update zum Hacker Angriff auf D-Trust: White-Hat-Hacker verantwortlich

Am 16. Januar 2025 wurde die D-Trust GmbH, eine Tochter der Bundesdruckerei, auf einen Cyberangriff auf ihr Antragsportal für Signatur- und Siegelkarten aufmerksam. Wie nun bekannt wurde, handelt es sich dabei offenbar um einen Zugriff durch einen anonymen Sicherheitsforscher und nicht um eine kriminelle Handlung. Linus Neumann vom Chaos Computer Club (CCC) informierte D-Trust darüber in einer E-Mail.

Read More

Kritische Sicherheitslücke in One Identity Manager (CVE-2024-56404)

In der Software One Identity Manager wurde eine Sicherheitslücke vom Typ Insecure Direct Object Reference (IDOR) identifiziert. Diese Schwachstelle ermöglicht es unter bestimmten Konfigurationen, dass Angreifer unautorisierten Zugriff erhalten und Privilegien eskalieren können. Die Schwachstelle wurde unter der Kennung CVE-2024-56404 gemeldet und betrifft ausschließlich On-Premise-Installationen. Kunden der Identity Manager On Demand-Editionen, einschließlich Starling Edition, sind nicht betroffen.Die Schwachstelle betrifft alle Versionen von 9.0.x bis 9.2.1. Kunden, die diese Versionen verwenden, sind gefährdet und sollten umgehend Maßnahmen ergreifen.

Read More