Vulnerabilidad Certighost: Riesgos para usuarios de Active Directory
Introducción
Recientemente, un nuevo exploit conocido como Certighost ha llamado la atención en la comunidad de seguridad cibernética. Este fallo permite a usuarios con bajos privilegios en Active Directory (AD) impersonar un Controlador de Dominio, lo que podría tener consecuencias devastadoras para la seguridad de las organizaciones.
¿Qué sucedió?
Investigadores de ciberseguridad, H0j3n y Aniq Fakhrul, publicaron el 24 de julio un exploit que permite a usuarios de AD con privilegios limitados obtener un certificado para un Controlador de Dominio. Este exploit, denominado Certighost, explota una vulnerabilidad en los Servicios de Certificación de Active Directory (AD CS). A través de esta vulnerabilidad, un usuario puede autenticarse como un Controlador de Dominio y acceder a información sensible a través del mecanismo DCSync.
Impacto y Riesgo
La vulnerabilidad ha sido clasificada por Microsoft como una autorización inapropiada, asignándole un puntaje CVSS de 8.8, lo que indica un alto riesgo. Aunque no se ha reportado explotación en ambientes de producción hasta el momento, el hecho de que un usuario normal de AD pueda crear o reutilizar cuentas de máquina pone en grave riesgo la integridad y la seguridad de la red organizacional.
Recomendaciones
- Instalar las actualizaciones de seguridad de Microsoft publicadas el 14 de julio en los hosts de AD CS.
- Monitorizar activamente el tráfico y los logs en busca de actividades inusuales relacionadas con la autenticación de Controladores de Dominio.
- Evaluar si las configuraciones del CA (Autoridad de Certificación) son seguras y actualizadas.
- Considerar implementar una restricción en las comunicaciones SMB y LDAP para mitigar el riesgo de ataque.
Conclusión
La vulnerabilidad Certighost resalta la importancia de mantener una seguridad robusta en los entornos de Active Directory. Las organizaciones deben ser proactivas en la aplicación de parches y en la monitorización de su infraestructura para prevenir posibles ataques que exploten esta y otras vulnerabilidades emergentes.