Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

CVE-2021-42287 noPac

ad

Définition

CVE-2021-42287, connue sous le nom de noPac, est une vulnérabilité d'escalade de privilèges critique affectant le processus de validation Kerberos du protocole PAC (Privilege Attribute Certificate) sur les contrôleurs de domaine Active Directory, découverte et divulguée fin 2021. Combinée à la vulnérabilité complémentaire CVE-2021-42278 (relative à la validation du nom sAMAccountName d'un objet ordinateur), cette faille permet à un utilisateur authentifié disposant simplement du droit par défaut de créer jusqu'à dix objets ordinateur dans le domaine (Machine Account Quota, MAQ), d'usurper l'identité d'un contrôleur de domaine en renommant un compte ordinateur créé pour lui faire correspondre le sAMAccountName d'un DC existant, dépourvu du suffixe $, puis de demander un ticket Kerberos incohérent exploitant la confusion résultante lors de la validation du PAC. L'exploitation, automatisée par des outils comme noPac.py ou le module Impacket correspondant, aboutit directement à l'obtention d'un ticket de service au nom du contrôleur de domaine légitime, permettant ensuite une extraction DCSync complète du domaine. Microsoft a corrigé cette vulnérabilité via les mises à jour de sécurité de novembre 2021. Les mesures d'atténuation complémentaires incluent la réduction stricte du Machine Account Quota à zéro pour les comptes non autorisés, recommandation désormais systématique dans les audits de durcissement Active Directory.

Chaine d'exploitation noPac

1. Créer un compte machine (Machine Account Quota > 0 par défaut). 2. Renommer le SamAccountName du compte machine en 'DC01' (sans $). 3. Demander un TGT avec ce compte. 4. Renommer le compte machine différemment. 5. Demander un TGS pour DC01 : le KDC cherche 'DC01$' et l'attribuie au DC réel. 6. Obtenir un ticket de service avec PAC DA → accès complet.

Prérequis

  • Compte de domaine standard (non-privilegié)
  • Machine Account Quota > 0 (défaut = 10) ou droits créer compte machine

Patch et détection

  • KB5008380 (Novembre 2021) : corrige les deux CVE
  • Alerter sur modifications de SamAccountName vers des noms ressemblant à des DC

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis