Certighostが暴いた、証明機関に潜む特権の落とし穴
著者: Len Noe(BeyondTrust ソリューションアーキテクト) 成熟したActive Directory環境には、それを運用している人々自身が普段はあまり口にしたがらないほど強大な権限を静かに握っているコンポーネントがあります。認証局(CA)です。組織のIT資産全体が「信頼する」と合意している存在、それ
著者: Len Noe(BeyondTrust ソリューションアーキテクト) 成熟したActive Directory環境には、それを運用している人々自身が普段はあまり口にしたがらないほど強大な権限を静かに握っているコンポーネントがあります。認証局(CA)です。組織のIT資産全体が「信頼する」と合意している存在、それ
誤ったマシンに発行された証明書一枚で、標準的なアカウントがドメイン乗っ取りの武器へと変貌します。最近、セキュリティ研究者のH0j3n氏とAniq Fakhrul氏は、Certighost脆弱性を通じてこの深刻なシナリオを実証しました。これにより、権限を持たない一般ユーザーでもドメインコントローラー