CVE-2025-65176CVE-2025-65176是Dynatrace OneAgent中的一个高危安全漏洞,CVSS评分7.5。该漏洞源于OneAgent在处理远程网络共享访问失败时的错误认证逻辑。当OneAgent尝试访问远程网络共享并收到STATUS_LOGON_FAILURE错误时,代理会枚举并获取系统上的所有用户令牌,随后使用这些用户身份反复尝试访问网络共享。这一行为为攻击者提供了NTLM中继攻击的机会。攻击者可以通过在受影响的系统上设置恶意的网络共享,诱导OneAgent进行认证连接,从而截获和重放NTLM认证令牌。成功利用此漏洞的未授权攻击者可以执行NTLM中继攻击,可能导致横向移动或权限提升。漏洞影响Dynatrace OneAgent 1.325.47之前的所有版本。
Dynatrace OneAgent在1.325.47之前的版本中存在一个认证处理缺陷。当Agent尝试访问远程网络共享资源时,如果服务器返回STATUS_LOGON_FAILURE(登录失败)错误,Agent的错误处理逻辑会触发以下行为:1)枚举当前系统上的所有用户会话令牌;2)使用这些令牌逐一尝试访问目标网络共享。这种设计本意可能是为了在多用户环境下确保监控功能的可用性,但实际上产生了严重的安全风险。攻击者可以在内网中部署恶意的SMB服务器,监听来自OneAgent的连接请求。当OneAgent使用不同用户令牌尝试认证时,攻击者可以截获这些NTLM认证消息,包括Net-NTLM哈希。然后攻击者可以将这些认证消息重放到其他目标服务(如Exchange、ADCS、SQL Server等),实现NTLM中继攻击,从而获取目标服务的访问权限。整个攻击过程不需要任何用户交互,攻击者只需在受影响的系统上具有基本的访问权限即可发起攻击。