Property Sets 完整性

medium

描述

“Property Set”是一项 Microsoft Active Directory (AD) 功能,便于为 AD 对象创建权限(访问控制列表 - ACL),提高系统性能。这项功能的工作机制在于合并 AD 实体内的多个属性,允许系统在 ACL 中集体引用这些属性,而不必单独引用单个属性。
此风险暴露指标旨在确保此类对象和 AD 架构中的属性不会受恶意攻击者的错误配置或后门程序影响。 目前,尚未出现与使用 property sets 相关的已知公开攻击向量。因此,您应该侧重解决使用此功能的第三方产品的错误配置或特性问题。

解决方案

property sets 的错误配置会严重影响 Active Directory 的安全性。因此,关注和监督这些错误配置至关重要。

另见

Control Access Rights (AD DS)

属性集(AD 架构)

创建控制访问权限

Windows Server Active Directory 架构更新

Abusing forgotten permissions on computer objects in Active Directory

指标详细信息

名称: Property Sets 完整性

代码名称: C-PROP-SET-SANITY

严重性: Medium

类型: Active Directory Indicator of Exposure

Family: 访问控制和权限

MITRE ATT&CK 信息: