CVE-2021-42287 noPac
adDéfinition
CVE-2021-42287, connue sous le nom de noPac, est une vulnérabilité d'escalade de privilèges critique affectant le processus de validation Kerberos du protocole PAC (Privilege Attribute Certificate) sur les contrôleurs de domaine Active Directory, découverte et divulguée fin 2021. Combinée à la vulnérabilité complémentaire CVE-2021-42278 (relative à la validation du nom sAMAccountName d'un objet ordinateur), cette faille permet à un utilisateur authentifié disposant simplement du droit par défaut de créer jusqu'à dix objets ordinateur dans le domaine (Machine Account Quota, MAQ), d'usurper l'identité d'un contrôleur de domaine en renommant un compte ordinateur créé pour lui faire correspondre le sAMAccountName d'un DC existant, dépourvu du suffixe $, puis de demander un ticket Kerberos incohérent exploitant la confusion résultante lors de la validation du PAC. L'exploitation, automatisée par des outils comme noPac.py ou le module Impacket correspondant, aboutit directement à l'obtention d'un ticket de service au nom du contrôleur de domaine légitime, permettant ensuite une extraction DCSync complète du domaine. Microsoft a corrigé cette vulnérabilité via les mises à jour de sécurité de novembre 2021. Les mesures d'atténuation complémentaires incluent la réduction stricte du Machine Account Quota à zéro pour les comptes non autorisés, recommandation désormais systématique dans les audits de durcissement Active Directory.
Chaine d'exploitation noPac
1. Créer un compte machine (Machine Account Quota > 0 par défaut). 2. Renommer le SamAccountName du compte machine en 'DC01' (sans $). 3. Demander un TGT avec ce compte. 4. Renommer le compte machine différemment. 5. Demander un TGS pour DC01 : le KDC cherche 'DC01$' et l'attribuie au DC réel. 6. Obtenir un ticket de service avec PAC DA → accès complet.
Prérequis
- Compte de domaine standard (non-privilegié)
- Machine Account Quota > 0 (défaut = 10) ou droits créer compte machine
Patch et détection
- KB5008380 (Novembre 2021) : corrige les deux CVE
- Alerter sur modifications de SamAccountName vers des noms ressemblant à des DC
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h