Een Israëlisch bedrijf claimt een kwetsbaarheid in Microsofts Active Directory te hebben ontdekt waardoor een aanvaller het wachtwoord van een gebruiker kan wijzigen zonder dat dit in de logs verschijnt, maar Microsoft stelt dat het om een bekende beperking van de gebruikte authenticatieprotocollen gaat.
Via Active Directory kunnen bedrijven en organisaties hun gebruikers op een domein laten inloggen. Deze Microsoft service zou door 95% van de Fortune 1000 bedrijven worden gebruikt. Het Israëlische bedrijf Aorato zegt dat het een lek heeft ontdekt dat het mogelijk maakt voor een aanvaller om het wachtwoord van een gebruiker te wijzigen en met dit wachtwoord op verschillende diensten in te loggen, zoals het Remote Desktop Protocol (RDP) en Outlook Web Access (OWA).
Om de aanval uit te voeren moet een aanvaller eerst toegang tot het systeem krijgen, bijvoorbeeld via malware. Eenmaal actief op het systeem kan de aanvaller de NTLM-hash stelen. Deze hash, een gecodeerde versie van het wachtwoord, is standaard aanwezig op alle computers die op de bedrijfsomgeving inloggen. Dit is een bekende aanval die bedrijven proberen te voorkomen door bijvoorbeeld het gebruik van NTLM te beperken, dat standaard staat ingeschakeld.
Een aanvaller die echter toegang tot het systeem heeft kan de computer zich op Active Directory via een zwakker encryptieprotocol laten aanmelden waarbij de NTLM-hash wordt gebruikt. Deze hash kan de aanvaller onderscheppen en vervolgens gebruikten om toegang tot bepaalde diensten te krijgen of het wachtwoord van het slachtoffer te wijzigen.
Het beveiligingsbedrijf waarschuwde Microsoft, dat de bevindingen bevestigde. Volgens Microsoft gaat het echter om een beperking die niet kan worden verholpen. Aangezien de specificaties van deze protocollen publiek bekend zijn, gaat het volgens Microsoft om een bekende beperking. Aorato is het hier niet mee eens. "Als dit lek in het ontwerp zit, is het een ontwerpfout", aldus het bedrijf.
De IT-beveiliger stelt dat de combinatie van problemen waardoor de geschetste aanval mogelijk is niet bekend is. Ook hekelt het bedrijf dat Microsoft de activiteiten niet logt. In deze blogposting doet Aorato verschillende aanbevelingen om het probleem te verhelpen.
Deze posting is gelocked. Reageren is niet meer mogelijk.