Saltar al contenido

Glosario

ADCS ESC1

ESC1 es un error de configuración de Servicios de certificados de AD que permite a usuarios sin privilegios obtener certificados para suplantar cualquier cuenta.

ESC1 designa un error de configuración frecuente en una plantilla de certificado de Servicios de certificados de Active Directory (ADCS). Se produce cuando una misma plantilla permite al solicitante indicar un nombre alternativo del firmante (SAN) arbitrario, habilita la autenticación de cliente y concede derechos de inscripción a usuarios con pocos privilegios. Como el campo SAN determina qué identidad representa el certificado emitido, al solicitante le basta con indicar una cuenta muy privilegiada, por ejemplo un administrador del dominio, para recibir un certificado válido con el que autenticarse como esa cuenta.

Esto es importante porque la autenticación basada en certificados suele recibir menos atención que la seguridad de las contraseñas y de los tickets Kerberos, y sin embargo una sola plantilla explotable puede dar a cualquier usuario autenticado el control inmediato del dominio. La mitigación consiste en auditar las plantillas de certificado en busca de esta combinación de marcas, deshabilitar la posibilidad de que el solicitante especifique el SAN en las plantillas que no la necesitan y limitar los permisos de inscripción a las cuentas que realmente los requieren.

Consulte Protección de ADCS.