
HTB · Cerberus — trójgłowy łańcuch eskalacji uprawnień
Łączenie SSRF w responderze SAML z błędnie skonfigurowanym szablonem ADCS aż do domain admin.
· 3 min czytania
#htb#ad#saml#adcs
Rekonesans
Standardowy skan ujawnia porty 80/443/445/88. Aplikacja webowa udostępnia endpoint SSO SAML, który pobiera metadane IdP przez HTTP.
Foothold
Fetcher metadanych rozwiązuje dowolne nazwy hostów — klasyczny SSRF. Wskazanie go na wewnętrzny web enrollment ICPR pozwala zażądać certyfikatu.
Eskalacja uprawnień
Szablon Cerberus-User pozwala na enrolleeSuppliesSubject z EKU Client Authentication. Żądamy certyfikatu dla Administrator, PKINIT i uzyskujemy hash NT.
certipy req -u svc -p '...' -ca CERBERUS-CA \
-template Cerberus-User -upn administrator@cerberus.htbNotatki
ESC1 jest wszędzie. Audytuj msPKI-Certificate-Name-Flag na każdym szablonie.