知識マップ: MS14-068で普通のユーザーが管理者になれた理由 ── KerberosのPACと署名検証
記事「MS14-068で普通のユーザーが管理者になれた理由 ── KerberosのPACと署名検証」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
MS14-068では、鍵なしで作れる検査値を持つ偽のPACをKDCが受け入れ、一般ドメインユーザーが高い権限で扱われ得た。PACからトークンへグループ情報が反映されるため、認証基盤の検証の欠陥がドメイン内の資源へ影響する。修正更新と侵害後の復旧は別の作業である。
flowchart LR
accTitle: MS14-068とPACの署名検証
accDescr: PACの権限情報、KDCの検証、Windowsのトークンと更新の関係を示します。
ms14_068_cve_2014_6324["MS14-068(CVE-2014-6324)"]
kerberos_privilege_attribute_certificate["KerberosのPAC"]
kdc["KDC"]
kerberos_service_ticket["Kerberosサービスチケット"]
windows_logon_access_token["Windowsのログオントークン"]
message_authentication_code["メッセージ認証コード(MAC)"]
privilege_escalation["権限昇格"]
kb3011780_pac_verification["KB3011780のPAC検証修正"]
kdc -->|"利用する"| kerberos_privilege_attribute_certificate
kerberos_privilege_attribute_certificate -.->|"に保存される"| kerberos_service_ticket
windows_logon_access_token -.->|"利用する"| kerberos_privilege_attribute_certificate
kerberos_privilege_attribute_certificate -->|"で確認できる"| message_authentication_code
ms14_068_cve_2014_6324 -.->|"原因になり得る"| privilege_escalation
kb3011780_pac_verification -.->|"軽減する"| ms14_068_cve_2014_6324
概念間の関係(全6件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- KDCはKerberosのPACを利用します。
- KerberosのPACはKerberosサービスチケットに保存されます。
- WindowsのログオントークンはKerberosのPACを利用します。
- KerberosのPACはメッセージ認証コード(MAC)で確認できます。
- MS14-068(CVE-2014-6324)は権限昇格の原因になることがあります。
- KB3011780のPAC検証修正はMS14-068(CVE-2014-6324)を軽減します。
主要概念の定義
機械可読データ
このデータセットについて
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。