Haberler

Yeni Kritik Açık: CVE-2025-33073 — Reflective Kerberos Relay Attack

Microsoft, 10 Haziran 2025 tarihinde yayımladığı güvenlik güncellemeleri kapsamında, Kerberos protokolünü etkileyen kritik bir güvenlik açığını (CVE-2025-33073) kapattı. Açık, Alman güvenlik şirketi RedTeam Pentesting tarafından Ocak 2025’te keşfedilmiş olup, domain’e dahil edilmiş tüm Windows sistemlerini etkiliyor.

Zafiyetin Özeti:

CVE-2025-33073, Windows sistemlerde Kerberos kimlik doğrulama protokolünün yansıtmalı (reflective) bir saldırı vektörü ile kötüye kullanılmasına olanak tanıyor. Saldırgan, RPC Coercion tekniğiyle hedef sistemin SMB üzerinden kendisine Kerberos bileti göndermesini sağlıyor. Bu bilet, tekrar hedefe iletilerek NT AUTHORITY\SYSTEM ayrıcalıkları elde ediliyor. Sonuç: yetki yükseltme (Privilege Escalation) ve potansiyel olarak uzaktan kod çalıştırma (RCE).

Etkilenen Sistemler:

  • Tüm domain’e dahil Windows 10 sürümleri (22H2 dahil)
  • Tüm Windows 11 sürümleri (23H2 dahil)
  • Windows Server sürümleri (2025 / 24H2 dahil)
  • Özellikle SMB imzalama (SMB signing) aktif olmayan sistemler

Domain controller sunucular bu açıktan etkilenmemektedir.

Kritik Etki:

  • CVSS Skoru: 8.8
  • Az yetkili kullanıcılar bile NT AUTHORITY\SYSTEM yetkisi alabilir
  • Saldırı aracı olarak: krbrelayx gibi açık kaynak araçlar kullanılabilir

Alınması Gereken Önlemler

  1. Windows güncellemelerini derhal yükleyin:
    10 Haziran 2025 Patch Tuesday güncellemesi ile açık kapatılmıştır.
  2. SMB imzalama zorunlu hale getirin:
    Hemen yamalayamayan sistemler için, hem istemci hem de sunucu tarafında SMB imzalama Group Policy ile zorunlu kılınabilir.

    Microsoft dokümantasyonu: Overview of SMB Signing
  3. Ağ taramaları gerçekleştirin:
    SMB signing açık olmayan istemci ve sunucular belirlenmeli, güvenli yapılandırmalar zorunlu hale getirilmelidir.
  4. Ağ erişimlerini denetleyin:
    RPC trafiğini izleyin. Güvenilmeyen istemcilerin RPC erişimini kısıtlayın.

Zaman Çizelgesi:

30 Ocak 2025: Açık RedTeam Pentesting tarafından keşfedildi

7 Mart 2025: Microsoft’a bildirildi

10 Haziran 2025: Microsoft güncelleme yayınladı

11 Haziran 2025: RedTeam Pentesting teknik detayları kamuoyuyla paylaştı

Kaynaklar:

  • RedTeam Advisory (RT-SA-2025-002): Reflective Kerberos Relay Attack
  • Microsoft Güvenlik Bülteni: CVE-2025-33073
  • SMB Signing Konfigürasyonu: Microsoft Docs

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu