- شناسه CVE-2025-32701 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: سپتامبر 10, 2025
- امتیاز: 7.8
- نوع حمله: Use after free
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری استفاده پس از آزادسازی (Use After Free) در کامپوننت درایور Common Log File System (CLFS) ویندوز شناسایی شده است. این ضعف به مهاجم لوکال دارای حساب کاربری احراز هویت شده اجازه می دهد تا سطح دسترسی خود را تا SYSTEM افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-32701 یک ضعف از نوع استفاده پس از آزادسازی مطابق با CWE-416 در کامپوننت درایور CLFS (سیستم فایل لاگ مشترک ویندوز) است.
مهاجم لوکال دارای حساب کاربری معتبر میتواند با ایجاد شرایط استفاده پس از آزادسازی، کنترل جریان اجرا را بهدست آورده و کد دلخواه را در سطح کرنل اجرا کند. نتیجه نهایی، افزایش سطح دسترسی تا SYSTEM است که امکان کنترل کامل سیستم شامل نصب بدافزار پایدار، دور زدن مکانیزمهای امنیتی و دسترسی به دادههای حساس را فراهم میکند.
بهرهبرداری از این ضعف بهسادگی قابل خودکارسازی است؛ مهاجم میتواند با اسکریپتها یا ابزارهای خودکار، بهصورت لوکال، بدون تعامل کاربر و تنها با داشتن یک حساب کاربری استاندارد، اشارهگرهای حافظه CLFS را دستکاری کند و سطح دسترسی SYSTEM را بهدست آورد.
پیامدهای آسیب پذیری شامل نقض محرمانگی با دسترسی به دادههای حساس، یکپارچگی با تغییر فایلهای سیستمی یا لاگها و در دسترسپذیری با امکان اختلال در سرویسها یا کرش سیستم شود. این آسیبپذیری در فهرست KEV آژانس CISA ثبت شده و اکسپلویت فعال آن تأیید شده است.
این ضعف در نسخههای مختلف ویندوز از Windows 10 نسخه 1507 تا Windows 11 نسخه 24H2 و سرورهای مربوطه وجود دارد و توسط مایکروسافت در بهروزرسانی امنیتی می 2025 پچ شده است..
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.7314 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7314 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7314 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.3692 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.5854 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.5335 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.5854 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.4061 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.5335 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.5335 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1611 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.4061 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.4061 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.10240.0 before 10.0.10240.21014 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23279 | 32-bit Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.0.6003.0 before 6.0.6003.23279 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23279 | x64-based Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.1.7601.0 before 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| affected from 6.1.7601.0 before 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| affected from 6.2.9200.0 before 6.2.9200.25475 | x64-based Systems | Windows Server 2012 |
| affected from 6.2.9200.0 before 6.2.9200.25475 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| affected from 6.3.9600.0 before 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 |
| affected from 6.3.9600.0 before 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.7314 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7314 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7314 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.3692 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.5854 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.5335 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.5854 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.4061 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.5335 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.5335 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1611 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.4061 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.4061 | x64-based Systems | Windows Server 2025 |
| 10.0.10240.21014 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| 10.0.14393.8066 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8066 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8066 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| 6.0.6003.23279 | 32-bit Systems | Windows Server 2008 Service Pack 2 |
| 6.0.6003.23279 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| 6.0.6003.23279 | x64-based Systems | Windows Server 2008 Service Pack 2 |
| 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| 6.2.9200.25475 | x64-based Systems | Windows Server 2012 |
| 6.2.9200.25475 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 |
| 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که محصولات Microsoft شامل Windows 10، Windows 11 و Windows Server را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 307,000 | site:.ir “Microsoft” “Windows 10” | Microsoft Windows 10 |
| 188,000 | site:.ir “Microsoft” “Windows 11” | Microsoft Windows 11 |
| 76,300 | site:.ir “Microsoft” “Windows Server” | Microsoft Windows Server |
نتیجه گیری
این آسیبپذیری با شدت بالا در کامپوننت درایور CLFS، امکان افزایش سطح دسترسی لوکال تا سطح SYSTEM را فراهم میکند. با توجه به انتشار پچ رسمی توسط مایکروسافت و ثبت این مورد در فهرست KEV، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام سیستمهای ویندوزی را با پچ های امنیتی می 2025 (KBهای مربوطه) بهروزرسانی کنید.
- نظارت بر لاگها: لاگهای کرنل را بهویژه Event ID 1 در Microsoft-Windows-Kernel-General برای شناسایی دسترسیهای غیرعادی به CLFS نظارت کنید.
- استفاده از EDR: بهرهگیری از راهکارهای EDR پیشرفته با قابلیت kernel telemetry نظیر Microsoft Defender for Endpoint یا CrowdStrike Falcon برای شناسایی الگوهای تخصیص حافظه غیرعادی در ماژول sys، تشخیص crashهای ناشی از UAF و ردیابی اجرای کد غیرمجاز در سطح کرنل توصیه میشود.
- محدودسازی دسترسی لوکال: سیاستهای حداقل دسترسی (Least Privilege) را اعمال کرده و حسابهای غیر ضروری را از گروه لوکال Administrators حذف کنید.
- تست امنیتی: سیستمها را با ابزارهایی مانند Microsoft Attack Surface Analyzer یا سایر اسکنرهای شناخته شده، بررسی کنید.
- آموزش و آگاهی: تیمهای عملیاتی را در مورد ریسکهای Use After Free و اهمیت بهروزرسانیهای ماهانه آموزش دهید.
اجرای این اقدامات بهخصوص نصب پچ و نظارت مستمر، میتواند ریسک بهرهبرداری از این آسیبپذیری را به حداقل رسانده و امنیت سیستمهای ویندوزی را تقویت کند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجمِ محلی با حساب کاربری معتبر یا فرایند مخربِ اجراشده در دستگاه میتواند از ضعف Use-After-Free در درایور CLFS برای کسب نقطه ورود استفاده کند؛ معمولاً بردار اولیه «اجرای کد محلی» است (مثلاً اجرای باینری از راه دور یا اسکریپت لوکال).
Execution (TA0002)
سوءاستفاده مستقیم از UAF در CLFS میتواند منجر به اجرای کد در فضای کرنل گردد که هسته بهرهبرداری و escalaton را فراهم میکند
Persistence (TA0003)
پس از اجرای موفق، مهاجم میتواند درایور یا سرویس سطح سیستم نصب کند (kext/driver persistence) یا فایلهای startup را تغییر دهد تا دسترسی پایدار حفظ شود.
Privilege Escalation (TA0004)
هسته پیامد این CVE دقیقاً افزایش امتیاز محلی تا SYSTEM است؛ مهاجم با کنترل جریان اجرای کرنل میتواند امتیازات را ارتقا دهد
Defense Evasion (TA0005)
مهاجم میتواند از تکنیکهایی مثل پاککردن لاگ، obfuscation و تغییر الگوهای crash برای پنهانسازی بهرهبرداری استفاده کند.
Credential Access (TA0006)
با ارتقای امتیاز، مهاجم قادر است توکنها و اعتبارنامههای محلی (LSASS dumps, cached creds) را خوانده یا استخراج کند.
Discovery (TA0007)
مهاجم پس از اجرای کد و دسترسی کرنل میتواند ساختار سیستم، سرویسها، درایورها و نقاط آسیبپذیر محلی را فهرست کند تا اهداف بعدی را شناسایی کند
Lateral Movement (TA0008)
با دسترسی SYSTEM، مهاجم میتواند حرکت جانبی انجام دهد
Collection (TA0009)
مهاجم میتواند دادههای حساس، لاگها و فایلهای سیستم را جمعآوری کند
Impact (TA0040)
در نتیجه بهرهبرداری موفق، سیستم قربانی ممکن است تحت کنترل کامل قرار گیرد. محرمانگی و یکپارچگی دادهها بهشدت مخدوش شود و خدمات حیاتی مختل گردند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-32701
- https://www.cvedetails.com/cve/CVE-2025-32701/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32701
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-32701
- https://vuldb.com/?id.308711
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-32701
- https://nvd.nist.gov/vuln/detail/cve-2025-32701
- https://cwe.mitre.org/data/definitions/416.html