Zerologon
folcloresegurança
Uma falha de 2020 que permite a atacantes assumir o controle de um controlador de domínio Windows.
O Zerologon explorou uma fraqueza criptográfica no protocolo Netlogon, de modo que um atacante na rede podia redefinir a senha de máquina de um controlador de domínio e tomar o controle. Foi classificado com severidade máxima.
O Zerologon era uma falha no protocolo Netlogon que permitia a um atacante não autenticado, com acesso de rede a um controlador de domínio, definir a senha da conta de máquina como vazia e tomar o domínio inteiro do Active Directory. A classificação de severidade era máxima e a exploração era, no fim, notavelmente simples.
A causa foi mau uso criptográfico, e não defeito de memória. Um esquema próprio de autenticação usava AES num modo com vetor de inicialização fixo de zeros, o que significava que um atacante enviando entrada toda zerada tinha uma chance utilmente alta de produzir resultado válido apenas repetindo algumas centenas de vezes. A primitiva era forte e o modo como foi aplicada não.
A remediação foi escalonada por meses porque impor o protocolo corrigido de imediato teria quebrado equipamentos antigos que falavam a versão falha, que é o formato recorrente do trabalho de segurança corporativa: a correção é conhecida rápido e a implantação é limitada pela compatibilidade com coisas que ninguém controla. O Zerologon é também o argumento mais claro disponível de que controladores de domínio são uma categoria de ativo que exige tratamento diferente, já que comprometer um não é comprometer um servidor, é comprometer toda identidade da organização.
Também conhecido como: Zerologon, CVE-2020-1472
Fontes
- CVE-2020-1472 (2020)