- شناسه CVE-2025-58728 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: اکتبر 14, 2025
- به روز شده: نوامبر 4, 2025
- امتیاز: 7.8
- نوع حمله: Use after free
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری استفاده پس از آزادسازی (Use-After-Free) در سرویس بلوتوث ویندوز (Windows Bluetooth Service) به یک مهاجم لوکال احراز هویت شده با دسترسی پایین اجازه میدهد در صورت بهره برداری موفق، سطح دسترسی خود را تا سطح SYSTEM افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-58728 از نوع استفاده پس از آزادسازی حافظه (Use-After-Free) مطابق با CWE-416 در سرویس بلوتوث ویندوز (Windows Bluetooth Service) شناسایی شده است. این سرویس مسئول مدیریت ارتباطات بلوتوث، فرآیند همگام سازی (Pairing) دستگاهها، انتقال داده از طریق پروتکلهای A2DP (برای پخش صوت)، HFP (برای تماس صوتی هندزفری)، OBEX (برای انتقال فایل) و سایر پروفایلهای بلوتوث (Bluetooth Profiles) است.
در نتیجهی آزادسازی نادرست حافظه در یکی از ساختارهای داخلی سرویس، امکان استفاده مجدد از اشارهگر آزادشده فراهم میشود. مهاجم دارای یک حساب کاربری با دسترسی پایین میتواند با ارسال درخواستهای خاص و دستکاریشده به سرویس بلوتوث، موجب بروز خطای استفاده پس از آزادسازی شده و کنترل جریان اجرای برنامه (Control Flow) را به دست آورد و سطح دسترسی خود را تا سطح SYSTEM افزایش دهد.
حمله بهسادگی قابل خودکارسازی است؛ مهاجم میتواند با اسکریپتها یا ابزارهای خودکار، بهصورت لوکال، بدون تعامل کاربر و تنها با داشتن یک حساب کاربری استاندارد، با بهرهبرداری از ضعف استفاده پس از آزاد سازی، سطح خود را تا بالاترین سطح یعنی SYSTEM افزایش دهد. در صورت موفقیت، مهاجم قادر خواهد بود اقدامات مخربی از جمله نصب درایورغیرمجاز، تغییر پیکربندی های سیستمی، دسترسی به تمام فایلها و فرآیندهای سیستم و حتی دور زدن مکانیزمهای امنیتی مانند Windows Defender و BitLocker را انجام دهد. این آسیب پذیری تأثیر قابل توجهی بر محرمانگی، یکپارچگی و در دسترسپذیری دارد. مایکروسافت این ضعف را در بهروزرسانی امنیتی اکتبر 2025 بهطور کامل پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.26200.0 before 10.0.26200.6899 | Unknown | Windows 11 Version 25H2
|
| affected from 10.0.17763.0 before 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.19044.0 before 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.26200.6899 | Unknown | Windows 11 Version 25H2
|
| 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Windows Bluetooth Serviceو محصولات Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 26 | site:.ir “Windows Bluetooth Service” | Windows Bluetooth Service |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا در سرویس بلوتوث ویندوز از نوع استفاده پس از آزادسازی است که امکان افزایش سطح دسترسی تا سطح SYSTEM را فراهم میکند. با توجه به انتشار پچ رسمی، اقدامات زیر برای جلوگیری از آسیب پذیری و کاهش ریسک توصیه میشود:
- بهروزرسانی فوری: تمام سیستمهای ویندوز را با پچ های امنیتی اکتبر 2025 به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- فعالسازی بهروزرسانی خودکار: اطمینان حاصل کنید که Windows Update در حالت خودکار فعال است تا پچهای امنیتی آینده بدون تأخیر نصب شوند.
- مدیریت دسترسیها و اعمال اصل حداقل دسترسی: از استفاده از حسابهای دارای دسترسی Administrator برای فعالیتهای روزمره خودداری کرده و دسترسی کاربران به منابع حساس و سرویسهای سیستمی را محدود کنید.
- غیرفعالسازی بلوتوث در سیستمهای غیرضروری: در سیستم هایی که نیازی به ارتباط بلوتوث ندارند، سرویس بلوتوث را از طریق msc یا سیاستهای گروهی (Group Policy) غیرفعال کنید.
- نظارت امنیتی: از سامانههای Microsoft Defender for Endpoint یا سایر راهکارهای تشخیص و پاسخ پیشرفته (EDR/XDR) برای نظارت بر عملکرد فرآیندهای مربوط به بلوتوث استفاده کنید. همچنین، رویدادهای مرتبط با BluetoothUserService و BTAGService را در نمایشگر رویداد ویندوز (Event Viewer) بررسی و فعالیتهای غیرعادی را شناسایی کنید.
- تقویت سیاستهای امنیتی سیستم: قابلیتهای امنیتی مبتنی بر مجازیسازی مانند یکپارچگی کد محافظتشده توسط هایپروایزر (HVCI) و امنیت مبتنی بر مجازیسازی (VBS) را فعال کنید تا بهرهبرداری از آسیبپذیریهای سطح کرنل سختتر شود. در محیطهای سازمانی نیز از محافظ اعتبارنامهها (Credential Guard) برای حفاظت از توکنهای احراز هویت استفاده نمایید.
- محدودسازی سطح حمله: : از قوانین کاهش سطح حمله (ASR) در مایکروسافت دیفندر استفاده کنید تا فعالیتهای مشکوک مرتبط با سرویسهای سیستمی از جمله سرویس بلوتوث مسدود شوند.
- بازبینی تنظیمات بلوتوث و همگام سازی دستگاهها: در سیاستهای گروهی یا پیکربندی پایه امنیتی (Security Baseline)، قابلیت همگام سازی خودکار دستگاهها (Auto-Pairing) را غیرفعال کنید تا از اتصال خودکار دستگاههای جدید جلوگیری شود. همچنین، اطمینان حاصل کنید که فقط دستگاههای مجاز بتوانند با سیستم همگام سازی (Pairing) شوند.
اجرای سریع این اقدامات، بهویژه نصب فوری پچ امنیتی، علاوه بر کاهش احتمال نفوذ، موجب افزایش پایداری، امنیت و تابآوری سیستمهای ویندوزی در برابر تهدیدات خواهد شد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
این حمله به یک مهاجم نیاز دارد که از قبل یک دسترسی اولیه و احراز هویت شده به سیستم ویندوز داشته باشد. این آسیبپذیری از نوع محلی (Local) است، به این معنی که مهاجم باید از طریق یک حساب کاربری استاندارد (دسترسی پایین) به سیستم لاگین کرده باشد. این دسترسی اولیه، که اغلب از طریق روشهای استاندارد مانند احراز هویت با نام کاربری/گذرواژه یا نفوذ قبلی به دست میآید، پیشنیاز بهرهبرداری از این ضعف است.
Privilege Escalation (TA0004)
مهاجم با سوءاستفاده از نقص Use-After-Free (CWE-416) در سرویس بلوتوث که با امتیاز SYSTEM اجرا میشود، موفق میشود کنترل جریان اجرای برنامه (Control Flow) را به دست گیرد. این اقدام به مهاجم اجازه میدهد تا سطح دسترسی خود را از یک کاربر عادی به بالاترین سطح دسترسی در ویندوز یعنی SYSTEM افزایش دهد و به طور کامل بر سیستم مسلط شود.
Defense Evasion (TA0005)
با کسب امتیاز SYSTEM، مهاجم عملاً مکانیزمهای امنیتی مبتنی بر کاربر و برخی از مکانیزمهای امنیتی سیستمعامل را دور میزند. این سطح دسترسی به مهاجم امکان میدهد تا بدون هشدار خاصی عمل کند و میتواند اقدامات مخربی مانند غیرفعالسازی یا دور زدن ابزارهای امنیتی حیاتی مانند Windows Defender یا تغییر تنظیمات امنیتی سیستم را به منظور حفظ دسترسی یا پوشاندن ردپاها انجام دهد.
Discovery (TA0007)
پس از به دست آوردن دسترسی اولیه به عنوان یک کاربر با دسترسی پایین، مهاجم نیاز به شناسایی اطلاعات محیطی دارد تا بتواند بردار حمله خود را دقیقاً بر روی سرویس آسیبپذیر متمرکز کند.
Persistence (TA0003)
مهاجمی که به سطح SYSTEM دست یافته است، میتواند با نصب دِرایورهای مخرب، ایجاد سرویسهای جدید سیستمی، یا تغییر کلیدهای رجیستری مهم مانند Run Keys یک نقطه دسترسی دائمی برای خود ایجاد کند.
Lateral Movement (TA0008)
پس از تثبیت دسترسی در سیستم اولیه (نقطه ورود)، مهاجم از این سیستم آلوده به عنوان نقطهی پرش Jump Point برای حرکت جانبی در شبکه سازمان استفاده میکند. با بهرهگیری از اعتبارنامهها و توکنهای SYSTEM که در مراحل قبلی به دست آورده، مهاجم میتواند به سیستمهای دیگر در همان شبکه (مانند سرورهای فایل، کنترلکنندههای دامنه یا سایر ایستگاههای کاری) متصل شده و آنها را کنترل کند. این امر به مهاجم اجازه میدهد تا از محیط محلی خارج شده و به اهداف با ارزشتر در عمق شبکه دست یابد.
Collection (TA0009)
پس از ارتقاء سطح دسترسی و در حین یا بعد از حرکت جانبی، مهاجم با استفاده از مجوزهای کامل SYSTEM، اقدام به جمعآوری دادهها میکند.
Impact (TA0040)
نتیجه نهایی این حمله، یک تأثیر بالا و مخرب بر محرمانگی، یکپارچگی و در دسترسپذیری سیستم است. با دسترسی SYSTEM، مهاجم قادر است اقدامات جدی انجام دهد، از جمله نصب درایورهای غیرمجاز، دسترسی به تمام فایلهای حساس و فرآیندهای سیستمی، و تغییر کامل پیکربندیهای سیستمعامل، که این امر پتانسیل ایجاد اختلال کامل در عملکرد کسبوکار را فراهم میسازد.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-58728
- https://www.cvedetails.com/cve/CVE-2025-58728/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-58728
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-58728
- https://vuldb.com/?id.328392
- https://nvd.nist.gov/vuln/detail/CVE-2025-58728
- https://cwe.mitre.org/data/definitions/416.html