- شناسه CVE-2025-59275 :CVE
- CWE-1287, CWE-125, CWE-122 :CWE
- yes :Advisory
- منتشر شده: اکتبر 14, 2025
- به روز شده: دسامبر 11, 2025
- امتیاز: 7.8
- نوع حمله: Improper validation
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری اعتبارسنجی نادرست نوع ورودی در متدهای احراز هویت ویندوز (Windows Authentication) شناسایی شده است. این آسیب پذیری به مهاجم لوکال احراز هویتشده با دسترسی پایین اجازه میدهد تا سطح دسترسی خود را به سطح مدیریتی (Administrator) افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-59275 ناشی از اعتبارسنجی نادرست نوع ورودی مشخص مطابق با CWE-1287 در متدهای احراز هویت ویندوز (Windows Authentication) است. این ضعف در فرآیند پردازش دادههای ورودی توسط کامپوننتهای احراز هویت رخ میدهد و در شرایط خاص، با آسیبپذیریهایی مانند خواندن خارج از محدوده حافظه مطابق با CWE-125 و سرریز بافر مبتنی بر هیپ CWE-122 ترکیب میشود.
متدهای احراز هویت ویندوز شامل پروتکلهایی مانند NTLM، Kerberos و Negotiate هستند که برای احراز هویت کاربران و سرویسها در محیطهای لوکال و دامنه (Domain) استفاده میشوند. در این آسیبپذیری، نوع یا ساختار دادهی ورودی بهدرستی بررسی نمیشود و این موضوع باعث میشود دادههای غیرمنتظره یا دستکاریشده بهصورت نادرست در حافظه پردازش شوند.
ریشهی اصلی این آسیب پذیری اعتبارسنجی نادرست نوع ورودی است؛ بدین معنا که کامپوننت احراز هویت نوع دادهی دریافتی را بهدرستی بررسی نمیکند. این ضعف میتواند منجر به خواندن خارج از محدوده شود؛ بهطوری که برنامه دادههایی را از حافظهای خارج از محدودهی مجاز میخواند که ممکن است شامل اطلاعات حساس یا ساختارهای کنترلی باشد. در برخی سناریوها، پردازش نادرست ورودی باعث سرریز بافر مبتنی بر هیپ میشود که امکان بازنویسی دادههای حیاتی در حافظه هیپ و در نهایت اجرای کد دلخواه را فراهم میکند.
در نتیجه، مهاجمی که قبلاً به سیستم بهصورت لوکال وارد شده و دارای سطح دسترسی پایین است، میتواند با اجرای یک برنامه مخرب سفارشی یا باز کردن یک فایل دستکاریشده، منطق اعتبارسنجی را دور بزند و کد مخرب خود را در زمینهی یک فرآیند با سطح دسترسی بالاتر اجرا کند. این موضوع منجر به افزایش سطح دسترسی لوکال و دستیابی به سطح مدیریتی (Administrator) میشود.
اگرچه بهرهبرداری اصلی بهصورت لوکال انجام میشود، اما در برخی سناریوها مهاجم میتواند با فریب کاربر لوکال برای کلیک روی یک لینک یا باز کردن فایل مخرب (برای مثال از طریق ایمیل یا پیامرسان)، شرایط بهرهبرداری را فراهم کند. با این حال، اجرای مستقیم برنامهی مخرب نیازی به تعامل کاربری ندارد.
این حمله کاملاً لوکال است و نیاز به دسترسی شبکهای یا مجوزهای ویژه ندارد. مهاجم تنها با یک حساب کاربری استاندارد میتواند کنترل کامل سیستم را به دست آورد. پیامدهای موفق بهرهبرداری شامل تأثیر بالا بر محرمانگی با دسترسی به دادههای حساس، یکپارچگی با تغییر تنظیمات یا فایلهای سیستمی و دسترسپذیری با ایجاد اختلال در سیستم یا نصب بدافزار پایدار است.
بهرهبرداری از این آسیبپذیری قابل خودکارسازی است؛ مهاجم میتواند با استفاده از اسکریپتها یا ابزارهای خودکار، ورودیهای مخرب را به کامپوننتهای احراز هویت تزریق کند تا شرایط خواندن خارج از محدوده یا سرریز بافر در حافظه هیپ ایجاد شده و اجرای کد دلخواه امکانپذیر شود. مایکروسافت این آسیبپذیری را با انتشار بهروزرسانیهای امنیتی اکتبر 2025 بهطور کامل پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.10240.0 before 10.0.10240.21161 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.0.6003.0 before 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| affected from 6.1.7601.0 before 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| affected from 6.1.7601.0 before 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| affected from 6.2.9200.0 before 6.2.9200.25722 | x64-based Systems | Windows Server 2012 |
| affected from 6.2.9200.0 before 6.2.9200.25722 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| affected from 6.3.9600.0 before 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 |
| affected from 6.3.9600.0 before 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.7919 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7919 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.4294 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.6456 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.6060 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.6456 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.6060 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.6060 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1913 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.6899 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.6899 | x64-based Systems | Windows Server 2025 |
| 10.0.10240.21161 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| 10.0.14393.8519 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8519 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 |
| 6.0.6003.23571 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| 6.1.7601.27974 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| 6.2.9200.25722 | x64-based Systems | Windows Server 2012 |
| 6.2.9200.25722 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 |
| 6.3.9600.22824 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا در متدهای احراز هویت ویندوز، امکان افزایش سطح دسترسی لوکال را برای مهاجمان احراز هویتشده فراهم می کند و میتواند منجر به کنترل کامل سیستم شود. با توجه به انتشار پچهای امنیتی توسط مایکروسافت، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام سیستمهای ویندوزی آسیبپذیر را با پچ های امنیتی اکتبر 2025 به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند
- اصل حداقل دسترسی: حسابهای کاربری را با دسترسی پایین مدیریت کنید و از اجرای برنامهها با دسترسی مدیریتی غیرضروری اجتناب نمایید تا ریسک اولیه دسترسی لوکال کاهش یابد.
- مانیتورینگ و تشخیص: از راهکارهای تشخیص و پاسخ به تهدیدات در سطح اندپوینت (EDR) از جمله Microsoft Defender for Endpoint برای نظارت بر فعالیتهای مشکوک احراز هویت و اجرای برنامههای ناشناخته استفاده کنید.
- محدود کردن فایلهای خارجی: سیاستهای گروهی (Group Policy) برای محدود کردن باز کردن فایلهای ناشناخته از منابع خارجی (مانند ایمیل) اعمال کنید و کاربران را آموزش دهید تا لینکها و فایلهای مشکوک را باز نکنند.
- تست و ارزیابی: پس از نصب بهروزرسانیها، سیستمها باید با استفاده از ابزارهای اسکن آسیبپذیری و بررسی نسخهها ارزیابی شوند تا اطمینان حاصل شود پچها بهدرستی اعمال شدهاند و سیستمها در معرض نسخههای آسیبپذیر قرار ندارند.
اجرای این اقدامات، بهویژه بهروزرسانی سریع و تقویت نظارت و کنترل دسترسی ها، ریسک بهرهبرداری از این آسیبپذیری را بهطور چشمگیری کاهش داده و امنیت احراز هویت در سیستمهای ویندوزی را افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Privilege Escalation (TA0004)
هستهی اصلی این CVE دقیقاً در این تاکتیک قرار میگیرد. مهاجم با سوءاستفاده از Improper Input Validation و آسیبپذیریهای حافظه Out-of-bounds Read و Heap-based Buffer Overflowمیتواند کد خود را در کانتکست یک فرآیند با سطح دسترسی بالاتر اجرا کرده و از کاربر معمولی به Administrator یا SYSTEM ارتقا یابد.
Defense Evasion (TA0005)
از آنجایی که exploit در کامپوننتهای قانونی احراز هویت ویندوز و در سطح حافظه انجام میشود، تشخیص آن برای ابزارهای سنتی دشوار است.
Impact (TA0040)
پیامد موفق این حمله شامل کنترل کامل سیستم، تغییر تنظیمات امنیتی، دسترسی به دادههای حساس، نصب بدافزار پایدار و ایجاد اختلال در سرویسها است. تأثیر بر محرمانگی، یکپارچگی و دسترسپذیری همگی در سطح بالا قرار دارند و سیستم عملاً قابل اعتماد نخواهد بود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-59275
- https://www.cvedetails.com/cve/CVE-2025-59275/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59275
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59275
- https://vuldb.com/?id.328466
- https://nvd.nist.gov/vuln/detail/CVE-2025-59275
- https://cwe.mitre.org/data/definitions/1287.html
- https://cwe.mitre.org/data/definitions/125.html
- https://cwe.mitre.org/data/definitions/122.html