Vulnerabilidade de spoofing de SID
Dirk-jan Mollema recentemente descreveu como estender ataques semelhantes ao Certifried ao Intune. Embora ele tenha usado AD CS e NDES no artigo, os problemas descritos não são específicos deles e, em geral, aplicam-se a todas as PKIs que usam Intune para inscrição via SCEP, incluindo SCEPman.
No entanto, há algumas restrições adicionais para outras PKIs. Mais importante, como isso se baseia na vulnerabilidade geral Certifried, exige que o certificado da CA esteja no armazenamento NTAuth do domínio. Embora o AD CS esteja, por padrão, no armazenamento NTAuth, SCEPman não está, então os usuários do SCEPman só podem ser afetados se tiverem adicionado explicitamente o certificado da CA ao armazenamento NTAuth. Se você não fez isso, está seguro. Alguns casos de uso, porém, exigem a adição do certificado da CA ao armazenamento NTAuth, especialmente certificados de Domain Controller e autenticação RDP baseada em certificado. Se o certificado da sua CA estiver no armazenamento NTAuth e você habilitar a inscrição no Intune no SCEPman, isso normalmente permitirá que seus administradores do Intune explorem isso e inscrevam certificados com os quais podem assumir o controle do domínio, ou seja, seus administradores do Intune devem ser tratados como administradores de Nível 0.
Mas Dirk-jan descreveu outro problema, mais grave. O Intune aparentemente não verifica se um SID fornecido pelo usuário corresponde ao atributo onPremisesSecurityIdentifier do usuário ou do dispositivo, cancelando as mitigações que a Microsoft empreendeu com a imposição do Strong Mapping. Um usuário sem privilégios elevados (bem, talvez sejam necessários privilégios de administrador local na própria máquina, ou talvez não) pode inscrever um certificado com o SID de outro usuário. O usuário ainda precisa colocar o UPN do outro usuário no certificado, para o qual atualmente não conhecemos uma exploração existente, mas é um obstáculo de segurança a menos. Para certificados de dispositivo, é ainda pior e Dirk-jan delineou os requisitos específicos com os quais um usuário normal pode inscrever um certificado que lhe permite autenticar-se como o sistema Domain Controller e assumir o controle da máquina.
Se você tiver o certificado da CA do SCEPman no armazenamento NTAuth e quiser impedir o ataque, você pode definir AppConfig:IntuneValidation:AllowRequestedSidExtension para false. Isso filtrará extensões SID, incluindo as falsificadas. Este também é o valor padrão para esta configuração no SCEPman 2.11.1460 ou mais recente. Versões anteriores do SCEPman também removem URIs SID da extensão SAN que normalmente são legítimos se você configurar essa definição, podendo impedir casos de uso válidos.
Última atualização
Isto foi útil?