HTB · Cerberus — trójgłowy łańcuch eskalacji uprawnień

Łączenie SSRF w responderze SAML z błędnie skonfigurowanym szablonem ADCS aż do domain admin.

· 3 min czytania
#htb#ad#saml#adcs

Rekonesans

Standardowy skan ujawnia porty 80/443/445/88. Aplikacja webowa udostępnia endpoint SSO SAML, który pobiera metadane IdP przez HTTP.

Foothold

Fetcher metadanych rozwiązuje dowolne nazwy hostów — klasyczny SSRF. Wskazanie go na wewnętrzny web enrollment ICPR pozwala zażądać certyfikatu.

Eskalacja uprawnień

Szablon Cerberus-User pozwala na enrolleeSuppliesSubject z EKU Client Authentication. Żądamy certyfikatu dla Administrator, PKINIT i uzyskujemy hash NT.

certipy req -u svc -p '...' -ca CERBERUS-CA \
  -template Cerberus-User -upn administrator@cerberus.htb

Notatki

ESC1 jest wszędzie. Audytuj msPKI-Certificate-Name-Flag na każdym szablonie.


sharelinkedinx / twitter