知識マップ: MS14-068で普通のユーザーが管理者になれた理由 ── KerberosのPACと署名検証

記事「MS14-068で普通のユーザーが管理者になれた理由 ── KerberosのPACと署名検証」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

MS14-068では、鍵なしで作れる検査値を持つ偽のPACをKDCが受け入れ、一般ドメインユーザーが高い権限で扱われ得た。PACからトークンへグループ情報が反映されるため、認証基盤の検証の欠陥がドメイン内の資源へ影響する。修正更新と侵害後の復旧は別の作業である。

MS14-068とPACの署名検証PACの権限情報、KDCの検証、Windowsのトークンと更新の関係を示します。利用するに保存される利用するで確認できる原因になり得る軽減するMS14-068(CVE-2014-6324)KerberosのPACKDCKerberosサービスチケットWindowsのログオントークンメッセージ認証コード(MAC)権限昇格KB3011780のPAC検証修正

概念間の関係(全6件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

MS14-068(CVE-2014-6324)
WindowsのKerberos KDCが偽造されたPACの署名を誤って受け入れ、認証された一般ドメインユーザーからドメイン管理者への権限昇格を可能にする脆弱性。2014年11月のMS14-068で修正された。
KerberosのPAC
WindowsのKerberosチケットで運ばれる認可用のデータ。ユーザーとグループの識別情報などを含み、受理された情報はサービス側のログオントークンへ反映される。プロキシ設定のPACファイルとは別物である。
KDC
ドメインコントローラー上で動作し、Active Directory Domain Servicesのデータベースをセキュリティアカウントデータベースとして使う、Kerberosのチケット発行サービス。
Windowsのログオントークン
Windowsで利用者のセキュリティコンテキストを表すオブジェクト。ユーザーとグループのSIDや特権を持ち、保護された対象へのアクセス判断に使われる。Web API用のアクセストークンとは別の仕組みである。
KB3011780のPAC検証修正
MS14-068で案内された、Windows Kerberosの署名検証動作を修正する2014年のセキュリティ更新。侵害後に攻撃者が行った変更の除去や復旧とは別の対処である。

機械可読データ

このデータセットについて

作成
合同会社小村ソフト
ライセンス
CC BY 4.0 ── 出典(合同会社小村ソフト)とライセンスへのリンクを明示し、改変した場合はその旨を示すことを条件に、再配布・改変を含めて再利用できます
最終確認日
2026-09-16 ── 収録する関係のうち、最後に出典と照合した日

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。