Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Certifried

ad

Définition

Certifried, référencée CVE-2022-26923, est une vulnérabilité critique découverte en 2022 affectant l'infrastructure AD CS (Active Directory Certificate Services), exploitant une faille dans la validation de l'attribut dNSHostName lors de l'inscription automatique de certificats pour des comptes ordinateur. La faille permettait à un utilisateur disposant du droit de créer des comptes machine, un privilège accordé par défaut à tout utilisateur authentifié via le Machine Account Quota, de modifier l'attribut dNSHostName de son propre compte ordinateur nouvellement créé pour y inscrire le nom d'un contrôleur de domaine existant, puis de demander un certificat d'authentification via le modèle Machine par défaut, obtenant ainsi un certificat valide permettant de s'authentifier comme le contrôleur de domaine usurpé. Cette technique combinait ainsi deux faiblesses distinctes de configuration par défaut d'un environnement Active Directory standard : un Machine Account Quota non restreint et un modèle de certificat Machine insuffisamment restrictif sur la validation de l'identité déclarée. Microsoft a publié un correctif en mai 2022, renforçant la validation du mappage entre certificat et compte cible via un mécanisme de correspondance fort (Strong Certificate Mapping). Certifried illustre l'importance de la combinaison de faiblesses individuellement mineures, chacune souvent négligée isolément, pouvant aboutir collectivement à une compromission complète du domaine via l'infrastructure PKI.

Fonctionnement technique

1) Créer un compte machine (via MachineAccountQuota ou GenericWrite). 2) Modifier son attribut dNSHostName pour correspondre au DC (ex. dc01.domain.com). 3) Demander un certificat via le template Machine Default avec ce dNSHostName. 4) Utiliser le certificat via PKINIT pour obtenir TGT comme DC$. 5) DCSync ou UnPAC-the-Hash pour extraire KRBTGT.

Conditions

  • MachineAccountQuota > 0 ou GenericWrite sur un compte machine
  • ADCS non patché (patch KB5014754 d'avril 2023)

Mitigation

  • Appliquer KB5014754 (Strong Certificate Mapping)
  • Réduire MachineAccountQuota à 0
  • Auditer les demandes de certificats pour dNSHostName DC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis