- شناسه CVE-2025-32706 :CVE
- CWE-20 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: سپتامبر 10, 2025
- امتیاز: 7.8
- نوع حمله: Input injection
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری اعتبارسنجی نادرست ورودی در کامپوننت درایور (CLFS) Common Log File Systemشناسایی شده است. این ضعف امنیتی به مهاجم لوکال دارای حساب کاربری احراز هویت شده اجازه میدهد سطح دسترسی خود را به SYSTEM افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-32706 در کامپوننت درایور (CLFS) Common Log File Systemکه درایوری برای مدیریت لاگهای پایدار و تراکنشی در ویندوز و مورد استفاده در پایگاههای داده و سیستمهای فایل است، ناشی از اعتبارسنجی نادرست ورودی مطابق با CWE-20 میباشد. مهاجم با دسترسی لوکال و سطح دسترسی پایین میتواند ورودیهای مخرب را به درایور ارسال کرده و با بهرهبرداری از ضعف در پردازش عملیات لاگ، سطح دسترسی خود را به SYSTEM افزایش دهد.
این ضعف بهسادگی قابل بهرهبرداری است؛ مهاجم میتواند با استفاده از اسکریپتها یا ابزارهای خودکار، به صورت لوکال، بدون نیاز به تعامل کاربر و تنها با داشتن یک حساب کاربری با دسترسی پایین، ورودیهای نامعتبر را به درایور CLFS تزریق کند. به عنوان مثال، عملیات نوشتن یا خواندن لاگهای تراکنشی میتواند با دادههای دستکاریشده فعال شود. پیامدهای این حمله شامل دسترسی کامل به سیستم، نصب بدافزار، تغییر تنظیمات سیستمی و دور زدن مکانیزمهای امنیتی است.
کد اثبات مفهومی (PoC) برای این آسیبپذیری وجود دارد اما به صورت عمومی منتشر نشده است. با این حال، اسکریپتهای تشخیص و کاهش ریسک در Vicarius موجود هستند که نسخه سیستمعامل، بیلد و وضعیت درایور CLFS را بررسی میکنند و نشان میدهند چگونه بررسی رجیستری سرویس CLFS و نسخه بیلد میتواند آسیبپذیری را شناسایی کند. همچنین، اکسپلویت فعال این آسیبپذیری توسط CISA تأیید شده و در KEV ثبت شده است. این آسیبپذیری نسخههای مختلف ویندوز، از سیستمهای قدیمی مانند Windows Server 2008 تا جدیدترین نسخهها مانند Windows 11 Version 24H2 و Windows Server 2025 را تحت تأثیر قرار میدهد. این ضعف امنیتی با انتشار بهروزرسانیهای امنیتی در می 2025 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.7314 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7314 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7314 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.3692 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.5854 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.5335 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.5854 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.4061 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.5335 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.5335 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1611 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.4061 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.4061 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.10240.0 before 10.0.10240.21014 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23279 | 32-bit Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.0.6003.0 before 6.0.6003.23279 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23279 | x64-based Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.1.7601.0 before 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| affected from 6.1.7601.0 before 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| affected from 6.2.9200.0 before 6.2.9200.25475 | x64-based Systems | Windows Server 2012 |
| affected from 6.2.9200.0 before 6.2.9200.25475 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| affected from 6.3.9600.0 before 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 |
| affected from 6.3.9600.0 before 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.7314 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7314 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7314 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.3692 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.5854 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.5335 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.5854 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.4061 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.5335 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.5335 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1611 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.4061 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.4061 | x64-based Systems | Windows Server 2025 |
| 10.0.10240.21014 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| 10.0.14393.8066 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8066 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8066 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| 6.0.6003.23279 | 32-bit Systems | Windows Server 2008 Service Pack 2 |
| 6.0.6003.23279 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| 6.0.6003.23279 | x64-based Systems | Windows Server 2008 Service Pack 2 |
| 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| 6.2.9200.25475 | x64-based Systems | Windows Server 2012 |
| 6.2.9200.25475 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 |
| 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir محصولات Microsoft شامل Windows 10، Windows 11 و Windows Server را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 307,000 | site:.ir “Microsoft” “Windows 10” | Microsoft Windows 10 |
| 188,000 | site:.ir “Microsoft” “Windows 11” | Microsoft Windows 11 |
| 76,300 | site:.ir “Microsoft” “Windows Server” | Microsoft Windows Server |
نتیجه گیری
این آسیبپذیری با شدت بالا یک تهدید جدی لوکال با اکسپلویت فعال است که با افزایش سطح دسترسی میتواند منجر به کنترل کامل سیستم شود؛ با توجه به انتشار پچ رسمی، اجرای اقدامات زیر برای جلوگیری از آسیب پذیری و کاهش ریسک ضروری است:
- بهروزرسانی فوری: تمام سیستمهای ویندوز را با بهروزرسانیهای امنیتی می 2025 پچ کنید.
- بررسی نسخه بیلد: با ابزارهایی مانند پاورشل (دستورات winver یا Get-ComputerInfo) برای تأیید بیلد سیستم استفاده کنید و مطمئن شوید که نسخه سیستم از نسخههای آسیبپذیر جدیدتر است.
- کاهش موقت ریسک: تا زمان اعمال پچ، سرویس CLFS را با اسکریپتهای کاهش ریسک غیرفعال کنید، برای مثال، اسکریپت کاهش ریسک Vicarius، مقدار رجیستری HKLM:\SYSTEM\CurrentControlSet\Services\CLFS\Start را به 4 (Disabled) تغییر میدهد.توجه داشته باشید این اقدام ممکن است روی برنامههای وابسته به لاگهای تراکنشی مانند پایگاههای داده تأثیر بگذارد، بنابراین پیش از اعمال در محیط تولید، ابتدا در محیط تست بررسی شود.
- نظارت و تشخیص: از اسکریپتهای تشخیص Vicarius برای اسکن سیستمها استفاده کنید؛ لاگهای Event Viewer (System Logs) را برای فعالیتهای مشکوک CLFS مانیتور کنید و ابزارهایEDR مانند Microsoft Defender را فعال نمایید.
- اصل حداقل دسترسی: حسابهای کاربری را با سطح دسترسی پایین اجرا کنید و دسترسی Administrator لوکال را محدود نمایید.
- مدیریت پچ: از ابزارهایی مانند WSUS یا Microsoft Endpoint Manager برای اعمال خودکار بهروزرسانیها بهره ببرید و سیستمهای قدیمی (EOL مانند Windows Server 2008) را جایگزین یا ایزوله کنید.
- آموزش و آگاهی: تیمهای IT را در مورد ریسک آسیب پذیری های لوکال و اهمیت بهروزرسانی ماهانه آموزش دهید.
اجرای این اقدامات، به ویژه پچ فوری و نظارت مداوم، ریسک بهره برداری را به حداقل رسانده و امنیت سیستمهای ویندوز را به طور چشمگیری تقویت میکند.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
منابع رسمی و دیتابیسها این آسیبپذیری را بهطور مشخص «نیاز به کاربر/حساب محلی احرازشده» گزارش میکنند؛ یعنی مهاجم با داشتن حساب کاربری محلی (authorized/local) میتواند ورودیهای crafted به درایور CLFS بفرستد و مرحله نخست حمله را آغاز کند.
Privilege Escalation (TA0004)
افزایش سطح دسترسی تا SYSTEM توسط مهاجم محلی یکی از پیامدهای تاییدشده و محوری است و همین دلیل است که CISA آن را در KEV قرار داده است
Impact (TA0040)
دسترسی SYSTEM و کنترل کامل میزبان یعنی امکان نصب نرمافزار مخرب با امتیازات بالا، تغییر تنظیمات سیستمی و امکان بُرد بیشتر حملات
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-32706
- https://www.cvedetails.com/cve/CVE-2025-32706/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32706
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-32706
- https://vuldb.com/?id.308716
- https://www.vicarius.io/vsociety/posts/cve-2025-32706-detection-script-elevation-of-privilege-vulnerability-in-microsoft-windows-common-log-file-system-driver
- https://www.vicarius.io/vsociety/posts/cve-2025-32706-mitigation-script-elevation-of-privilege-vulnerability-in-microsoft-windows-common-log-file-system-driver
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-32706
- https://nvd.nist.gov/vuln/detail/cve-2025-32706
- https://cwe.mitre.org/data/definitions/20.html