Aller au contenu

CVE-2021-42278 : usurpation de sAMAccountName dans Active Directory (noPac partie 1)

HERMES

SCORE DE MENACE HERMES & ÉLÉVATION DE PRIVILÈGES ACTIVE DIRECTORY

Cible : Microsoft Active Directory Domain Services (AD DS / SAM)
Confiance : 99%
93 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 19 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 17 / 20
Prévalence 20 / 20
Impact 20 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2021-42278 à 8.8 (HIGH, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'établit à 93 (HIGH) en raison de l'omniprésence d'Active Directory et de son utilisation automatisée dans la campagne IA PaperCut.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2021-42278: Active Directory sAMAccountName Spoofing (noPac)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTPaperCut MF/NG
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in PaperCut MF/NG documented in Hermes dossier.”

Preuves vérifiées associées :

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2021-42278Bulletin de sécurité Microsoft MSRC & CISA KEV
Produit affectémicrosoft:windowsContrôleurs de domaine Active Directory (Windows Server)
Composant vulnérableSecurity Account Manager (SAM / AD DS)Routine de validation sAMAccountName
Classe de faiblesseCWE-269: Improper Privilege ManagementUsurpation de compte machine / Élévation de privilèges
Score CVSS v3.18.8 (HIGH / Score Hermes 93)CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Mises à jour de sécuritéKB5008102, KB5008380Mises à jour cumulatives de novembre 2021 et janvier 2022
Techniques MITRE ATT&CKT1068 - Exploitation for Privilege Escalation, T1558 - Steal or Forge Kerberos TicketsÉlévation de privilèges / Accès aux identifiants
Campagne associéeCampagne IA PaperCutEmployée pour l’élévation automatique en Domain Admin

Dans Active Directory, le nom d’un compte machine se termine par un symbole $ (ex: DC01$). Le SAM ne vérifiait pas que les objets de type machine se terminaient obligatoirement par un $. Un utilisateur pouvait ainsi renommer son compte machine en DC01, ouvrant la voie à l’attaque de confusion Kerberos CVE-2021-42287.


  1. Surveillance des journaux de sécurité : surveillez l’Event ID 4781 (modification de nom de compte) lorsqu’un nom se terminant par $ perd son $.
  2. Durcissement : définir ms-DS-MachineAccountQuota = 0 pour empêcher les utilisateurs ordinaires de créer des comptes machine.
  3. Consulter la campagne liée : consultez notre analyse de la campagne IA PaperCut.