跳到主要内容

高危

Microsoft Windows Active Directory域服务权限提升漏洞(CVE-2021-42278)

2021-11-10 00:47:05 公开 ,2026-08-20 08:49:31 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 远程
  • CWE Top 25 (2023)
  • 2024两高一弱互联网漏洞
  • CWE Top 25 (2024)
  • 公开PoC
  • 2025两高一弱漏洞
CWEs:
CWE-20 (Improper Input Validation)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2021-11-09 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:L/Au:S/C:P/I:P/A:P
CVSS v2 风险值
6.5
CVSS v3 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3 风险值
8.8
CVSS v3.1 向量
AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8

详细信息

漏洞类型
权限许可和访问控制问题
漏洞描述
Microsoft Windows Active Directory是美国微软(Microsoft)公司的一个负责架构中大型网络环境的集中式目录管理服务。存储有关网络上对象的信息,并使管理员和用户可以轻松查找和使用这些信息。Microsoft Windows Active Directory是美国微软(Microsoft)公司的一个负责架构中大型网络环境的集中式目录管理服务。存储有关网络上对象的信息,并使管理员和用户可以轻松查找和使用这些信息。Microsoft Windows可能允许通过身份验证的远程攻击者获得系统上的提升权限,可将域内的任意用户提升至域管权限。这是由Active Directory域服务中的缺陷造成的。在AD域中请求ST票证时,首先需要提供TGT票据。当KDC未找到请求的ST票证时,KDC会自动再次搜索带有$结尾的用户。如果获得了DC用户的TGT票据且域内有一台名为DC$域控,再将DC用户删除,此时使用该TGT去请求s4u2self,如果域控制器帐户DC$存在,那么DC就能获得域控制器帐户(机器用户DC$)的ST票证。 此漏洞与CVE-2021-42287、CVE-2021-42282、CVE-2021-42291不同。与CVE-2021-42287可形成完整的漏洞利用链。
修复建议
1、参考微软修复建议: 2、缓解此问题的最佳方法是安装Microsoft修补程序(KB5008602),此修补程序修复了PAC混淆的问题,并使用早期KB5008380修补程序自行创建的S4U2修复了此问题。升级补丁下载地址为: 3、通过域控的ADSI编辑器工具将AD域的MAQ配置为0,可阻止低权限用户创建计算机帐户,另一个修复方法是从SeMachineAccountPrivilege中删除经过身份验证的用户,并添加域管理员或另一组允许的帐户。此两种方法都可以有效截断攻击链,组织漏洞利用。 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-42287 https://support.microsoft.com/en-us/topic/kb5008380-authentication-updates-cve-2021-42287-9dafac11-e0d0-4cb8-959a-143bd0201041 https://support.microsoft.com/en-us/topic/november-14-2021-kb5008602-os-build-17763-2305-out-of-band-8583a8a3-ebed-4829-b285-356fb5aaacd7

参考链接