- شناسه CVE-2025-58722 :CVE
- CWE-122 :CWE
- yes :Advisory
- منتشر شده: اکتبر 14, 2025
- به روز شده: نوامبر 4, 2025
- امتیاز: 7.8
- نوع حمله: Heap-based buffer overflow
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری سرریز بافر مبتنی بر هیپ (Heap-based Buffer Overflow) در کتابخانه هسته DWM ویندوز به مهاجم لوکال با دسترسی پایین اجازه میدهد بدون نیاز به تعامل کاربر، سطح دسترسی خود را به سطح SYSTEM افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-58722 از نوع سرریز بافر مبتنی بر هیپ مطابق CWE-122 است در کامپوننت حیاتی dwmcore.dll یا همان Desktop Window Manager Core Library ویندوز رخ میدهد. این کامپوننت مسئول مدیریت ترکیب (Compositing) و رندر (Rendering) رابط کاربری در ویندوز است و عملیاتهایی مانند ترکیب پنجرهها (Window Composition)، افکتهای گرافیکی Aero و Fluent Design و رندر محتوای گرافیکی برنامهها در حافظه GPU را انجام میدهد.
بهصورت دقیقتر، DWM دادههای گرافیکی هر پنجره را در حافظه موقت (heap) نگهداری کرده و آنها را در مرحلهی رندر نهایی با هم ترکیب میکند تا فریم خروجی روی صفحه نمایش داده شود. وجود ضعف در مدیریت اندازهی این بافرها، منجر به نوشتن داده فراتر از مرز تخصیصیافته در heap میشود. این عملکرد میتواند ساختارهای کنترلی حافظه را تخریب کرده و در نهایت به مهاجم اجازه می دهد جریان اجرای برنامه را تغییر دهد.
بهرهبرداری از این ضعف نسبتاً ساده و قابل خودکارسازی است؛ مهاجم تنها با دسترسی لوکال و بدون نیاز به تعامل کاربر میتواند از طریق اجرای یک فایل مخرب، دادهی دلخواه خود را در بافر DWM تزریق کند. مهاجم با موفقیت در این حمله، قادر خواهد بود کد دلخواه را با سطح دسترسی SYSTEM یعنی بالاترین سطح دسترسی در سیستمعامل ویندوز اجرا کند.
پیامدهای این آسیبپذیری شامل افزایش سطح دسترسی (Privilege Escalation) از کاربر معمولی به SYSTEM،
اجرای کد مخرب در سطح کرنل یا سرویسهای سیستمی مرتبط با رابط کاربری، دور زدن مکانیزمهای امنیتی مبتنی بر سطح کاربری و در سناریوهای زنجیرهای، دستیابی به کنترل کامل سیستم یا استقرار پایدار بدافزار (Persistence) می باشد. این آسیبپذیری توسط مایکروسافت در بهروزرسانی امنیتی اکتبر بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.26200.0 before 10.0.26200.6899 | Unknown | Windows 11 Version 25H2
|
| affected from 10.0.17763.0 before 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.26200.6899 | Unknown | Windows 11 Version 25H2
|
| 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که DWM Core Library و محصولات Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 115 | site:.ir “DWM Core Library” | DWM Core Library |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا از طریق سرریز بافر مبتنی بر هیپ در کتابخانه DWM ویندوز، امکان افزایش دسترسی به سطح SYSTEM را فراهم میکند. با توجه به انتشار پچ رسمی در اکتبر2025، اقدامات زیر برای جلوگیری از آسیب پذیری و کاهش ریسک توصیه می شود:
- به روزرسانی فوری: تمام سیستمهای ویندوزی را با نصب بهروزرسانی امنیتی اکتبر 2025 (KBهای مربوطه) به آخرین بیلدهای پچشده ارتقا دهید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند
- فعالسازی بهروزرسانی خودکار: Windows Update را در حالت خودکار قرار دهید تا پچهای امنیتی بهصورت فوری نصب شوند.
- محدودسازی حسابهای کاربری: از استفاده از حسابهای کاربری با دسترسی Administrator در فعالیتهای روزمره خودداری کرده و اصل حداقل دسترسی را رعایت کنید.
- فعالسازی کاهش سطح حمله (ASR): در مایکروسافت دیفندر قوانین ASR را فعال کنید تا عملکردهای مشکوک مرتبط با DWM مسدود شود.
- نظارت بر فرآیندها: با استفاده از Microsoft Defender for Endpoint یا ابزارهای EDR، عملکردهای غیرعادی فرآیندهای مرتبط با exe و dwmcore.dll را مانیتور کنید.
- فعالسازی مکانیزمهای حفاظتی پیشرفته: در محیطهای سازمانی، قابلیتهایی مانند محافظ اعتبارنامهها (Credential Guard)، امنیت مبتنی بر مجازیسازی (VBS) و یکپارچگی کد محافظتشده توسط هایپروایزر (HVCI) را فعال کنید تا احتمال بهرهبرداری از آسیبپذیریهای کرنل و افزایش سطح دسترسی کاهش یابد.
- تست امنیتی: پس از اعمال پچ، با ابزارهایی مانند Microsoft Baseline Security Analyzer (MBSA) یا اسکریپتهای پاورشل وضعیت پچ سیستمها را بررسی کنید.
اجرای سریع این اقدامات، بهویژه نصب پچ رسمی، ریسک بهرهبرداری از این آسیبپذیری را به حداقل رسانده و سطح امنیتی کلی سیستمهای ویندوزی را بهطور چشمگیری افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Privilege Escalation (TA0004)
مهاجم از نقص در سطح کرنل، سرویسها، SUID/SGID، یا DLL Hijacking برای تبدیل دسترسی کاربر معمولی به SYSTEM/root استفاده میکند.
Credential Access (TA0006)
پس از ارتقای سطح دسترسی، مهاجم میتواند ابزارهایی مانند LSASS Dump، Token Impersonation یا Key Material Extraction را اجرا کند.
Lateral Movement (TA0008)
پس از رسیدن به سطح SYSTEM/root مهاجم بهراحتی میتواند از طریق SMB، WMI یا RDP به سایر نودهای شبکه منتقل شود.
Collection (TA0009)
مهاجم با سطح دسترسی بالا میتواند فایلهای حساس، تنظیمات، و کلیدهای رمزنگاری را برداشت کند.
Exfiltration (TA0010)
خروج دادهها میتواند از طریق HTTP/S، DNS Tunneling یا cloud sync انجام شود.
Impact (TA0040)
پیامد Local Privilege Escalation شامل دستیابی کامل به منابع، تغییر پیکربندی، تزریق backdoor، تخریب داده یا اجرای باجافزار است. در سطح سازمانی این حمله تبدیل به نقطه pivot برای تسلط گسترده بر شبکه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-58722
- https://www.cvedetails.com/cve/CVE-2025-58722/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58722
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-58722
- https://vuldb.com/?id.328387
- https://nvd.nist.gov/vuln/detail/CVE-2025-58722
- https://cwe.mitre.org/data/definitions/122.html