CVE-2025-11670CVE-2025-11670是Zohocorp ManageEngine ADManager Plus中的一个安全漏洞,属于NTLM哈希泄露类型。该漏洞影响8025版本之前的所有ADManager Plus版本。ManageEngine ADManager Plus是一款企业级Active Directory管理和报告解决方案,广泛应用于Windows网络环境中的用户账户管理、计算机管理、组策略管理等功能。
该漏洞的核心问题在于,当具有特定权限的技术人员账户启用了"Impersonate as Admin"(模拟管理员)选项时,系统在处理身份验证请求时存在安全缺陷,可能导致NTLM认证哈希被意外暴露。NTLM(NT LAN Manager)是Windows环境中使用的传统身份验证协议,其哈希值对于攻击者来说具有极高的价值,因为这些哈希可以被用于Pass-the-Hash攻击,从而在没有破解明文密码的情况下横向移动或提升权限。
CVSS 3.1评分6.4分(中等严重程度)反映了该漏洞的影响范围和利用难度。虽然该漏洞需要经过身份验证才能利用(低权限),但一旦被成功利用,攻击者可以获取敏感的认证凭据信息,进而可能实现对目标系统的进一步渗透。漏洞的利用不要求用户交互,这增加了其在实际攻击场景中的可行性。
企业应该高度重视此漏洞的修复工作,因为ManageEngine ADManager Plus通常部署在IT基础设施的核心位置,拥有对Active Directory的广泛管理权限。一旦攻击者获取了有效的NTLM哈希,可能会对整个Windows域环境造成严重威胁。
该漏洞的技术本质是ManageEngine ADManager Plus在处理具有"Impersonate as Admin"权限的技术人员账户时,系统设计存在安全缺陷。当技术人员通过ADManager Plus执行管理操作时,系统需要代表管理员执行某些任务,此时会涉及到NTLM认证流程。
在正常的NTLM认证过程中,客户端和服务器之间会交换多个消息(Type1、Type2、Type3),其中Type3消息包含了用户凭据的哈希值。问题在于ADManager Plus在某些API端点或Web界面功能中,可能在日志记录、错误消息或响应数据中暴露了这些NTLM哈希信息。
攻击者利用此漏洞的典型方式如下:首先需要获取一个启用了"Impersonate as Admin"选项的技术人员账户访问权限。然后,通过特定的API请求或Web功能触发NTLM认证流程。接着,捕获响应中包含的NTLM哈希值。最后,使用获取的哈希进行Pass-the-Hash攻击,在目标网络中横向移动或尝试提升权限。
由于NTLM哈希是基于用户密码的MD4哈希值,即使无法还原明文密码,攻击者也可以直接使用哈希值进行身份验证。这意味着攻击者不需要进行耗时的密码破解过程,大大降低了攻击成本和时间。
受影响的功能可能包括但不限于:用户模拟功能、委派管理操作、跨域管理操作等需要代表其他用户执行的操作。