- شناسه CVE-2025-59517 :CVE
- CWE-284 :CWE
- yes :Advisory
- منتشر شده: دسامبر 9, 2025
- به روز شده: دسامبر 12, 2025
- امتیاز: 7.8
- نوع حمله: Local Elevation of Privilege (LPE)
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در درایور Windows Storage VSP ناشی از کنترل دسترسی نادرست است که به یک مهاجم لوکالِ احراز هویتشده با سطح دسترسی پایین اجازه میدهد تا دسترسی خود را به سطح SYSTEM افزایش دهد. این ضعف نسخه های متعددی از Windows را تحت تاثیر قرار می دهد و در صورت بهره برداری موفق میتواند کنترل کامل سیستم را در اختیار مهاجم قرار دهد.
توضیحات
آسیبپذیری CVE-2025-59517 ناشی از کنترل دسترسی نادرست (Improper Access Control) مطابق با CWE-284 در درایور Windows Storage VSP است. Windows Storage VSP یک درایور سیستمی در Windows است که بهعنوان بخشی از زیرساخت ذخیرهسازی سیستمعامل عمل میکند و وظیفه مدیریت و کنترل عملیات مربوط به ذخیرهسازی را در سطح پایین سیستم بر عهده دارد. این درایور در تعامل مستقیم با کامپوننت های کرنل سیستمعامل فعالیت میکند و به همین دلیل اجرای نادرست کنترلهای دسترسی در آن میتواند پیامدهای امنیتی جدی داشته باشد.
این ضعف به یک مهاجم لوکالِ احراز هویتشده با سطح دسترسی پایین اجازه میدهد برخی عملیات حساس را بدون اعمال بررسیهای امنیتی کافی انجام دهد و در نهایت سطح دسترسی خود را به SYSTEM افزایش دهد. بردار حمله این آسیبپذیری لوکال است و برای بهرهبرداری از آن نیازی به تعامل کاربر وجود ندارد.
مهاجم میتواند تنها با در اختیار داشتن یک حساب کاربری معمولی و بدون دسترسی مدیریتی، از این ضعف برای دستیابی به کنترل کامل سیستم سوءاستفاده کند. پیامدهای این آسیبپذیری شامل تأثیر بالا بر محرمانگی از طریق دسترسی به دادههای حساس سیستم و سایر کاربران، یکپارچگی با امکان تغییر فایلهای سیستمی، تنظیمات امنیتی و دادهها و در دسترسپذیری با قابلیت ایجاد اختلال در سرویسها یا از کار انداختن کامل سیستم است. مهاجم میتواند با اجرای کد مخرب در فضای کاربری، درایور آسیبپذیر را بهگونهای تحریک کند که عملیات با سطح دسترسی SYSTEM انجام شود. این آسیبپذیری با انتشار بهروزرسانیهای امنیتی رسمی مایکروسافت در دسامبر 2025 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.8146 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.8146 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.8146 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.4529 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.6691 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.19045.0 before 10.0.19045.6691 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.7462 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.26200.0 before 10.0.26200.7462 | Unknown | Windows 11 Version 25H2 |
| affected from 10.0.22631.0 before 10.0.22631.6345 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.6345 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.2025 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.7462 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.7462 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.14393.0 before 10.0.14393.8688 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8688 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8688 | x64-based Systems | Windows Server 2016 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.8146 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.8146 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.8146 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.4529 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.6691 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.19045.6691 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.7462 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.26200.7462 | Unknown | Windows 11 Version 25H2 |
| 10.0.22631.6345 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.6345 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.2025 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.7462 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.7462 | x64-based Systems | Windows Server 2025 |
| 10.0.14393.8688 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8688 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8688 | x64-based Systems | Windows Server 2016 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا در درایور Windows Storage VSP به مهاجمان لوکال احراز هویتشده با سطح دسترسی پایین امکان افزایش سطح دسترسی را میدهد و در صورت بهرهبرداری موفق میتواند منجر به دستیابی به سطح دسترسی SYSTEM و کنترل کامل سیستم شود. با توجه به انتشار پچهای امنیتی توسط مایکروسافت، اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام سیستمهای ویندوزی آسیبپذیر را با پچ های امنیتی دسامبر 2025 به روزرسانی کنید. این اقدام، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند.
- مانیتورینگ و تشخیص تهدید: از راهکارهای تشخیص و پاسخ به تهدید در سطح اندپوینت مانند Endpoint Detection and Response (EDR) از جمله Microsoft Defender for Endpoint برای مانیتورینگ عملکردهای مشکوک مرتبط با درایورهای سطح کرنل استفاده کنید. بررسی منظم لاگهای سیستمی میتواند به شناسایی نشانههای اولیه بهرهبرداری کمک کند.
- اصل حداقل دسترسی: سیاست حداقل سطح دسترسی برای کاربران لوکال بهطور جدی اعمال کنید و از اعطای دسترسیهای غیرضروری، بهویژه در سیستمهای سروری و حساس، خودداری نمایید.
- ایزولهسازی و ایمنسازی محیطهای مجازی (در صورت استفاده): در محیطهایی که از Hyper-V استفاده میشود، بهکارگیری قابلیتهایی مانند Shielded Virtual Machines و Host Guardian Service میتواند سطح ایزولهسازی را افزایش داده و اثر سوءاستفاده از آسیبپذیریهای سطح کرنل را محدود کند.
- تست و ارزیابی: پس از نصب بهروزرسانیها، سیستمها باید با استفاده از ابزارهای اسکن آسیبپذیری و بررسی نسخهها ارزیابی شوند تا اطمینان حاصل شود پچها بهدرستی اعمال شدهاند و سیستمها در معرض نسخههای آسیبپذیر قرار ندارند.
اجرای این اقدامات، بهویژه بهروزرسانی سریع سیستمها، اعمال اصل حداقل دسترسی و تقویت نظارت امنیتی، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و سطح امنیت زیرساختهای ویندوزی، بهخصوص در محیطهای سروری و مجازیسازیشده را افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Privilege Escalation (TA0004)
هسته اصلی این آسیبپذیری در این تاکتیک قرار دارد. مهاجم با سوءاستفاده از کنترل دسترسی نادرست در درایور کرنلی، عملیات حساس را بدون بررسی مجوز انجام داده و سطح دسترسی خود را از User به SYSTEM ارتقا میدهد.
Defense Evasion (TA0005)
اجرای حمله در سطح کرنل باعث میشود بسیاری از مکانیزمهای امنیتی مبتنی بر User Mode دور زده شوند. مهاجم پس از دستیابی به SYSTEM میتواند لاگها را دستکاری کند، ابزارهای امنیتی را غیرفعال سازد یا فعالیت خود را به شکلی انجام دهد که تشخیص آن برای راهکارهای سنتی دشوار باشد.
Credential Access (TA0006)
پس از افزایش سطح دسترسی به SYSTEM، مهاجم قادر است به حافظه پردازشهای سیستمی و دادههای حساس احراز هویت دسترسی پیدا کند. این وضعیت امکان استخراج Credentialهای ذخیرهشده، توکنها و اطلاعات احراز هویت کاربران دیگر را فراهم میکند و میتواند زمینهساز گسترش حمله در محیط شود.
Discovery (TA0007)
با دسترسی SYSTEM، مهاجم میتواند به شناسایی کامل سیستم، تنظیمات امنیتی، نقشها، سرویسهای فعال و ساختار محیط بپردازد. این شناسایی برای تصمیمگیری در مورد حرکت جانبی، ماندگاری یا تخریب هدفمند استفاده میشود و معمولاً بدون محدودیتهای سطح کاربر انجام میگیرد.
Collection (TA0009)
پس از تصاحب سیستم، مهاجم میتواند دادههای حساس شامل فایلهای سیستمی، اطلاعات کاربران، پیکربندیها و دادههای برنامهها را جمعآوری کند. دسترسی سطح بالا محدودیتی برای دسترسی به منابع محلی باقی نمیگذارد.
Impact (TA0040)
پیامد نهایی شامل تصاحب کامل سیستم، تغییر یا تخریب دادهها، اختلال در سرویسها و حتی از کار انداختن کامل سیستم است. مهاجم با دسترسی SYSTEM میتواند کنترل کامل محرمانگی، یکپارچگی و در دسترسپذیری را در اختیار بگیرد و اثرات عملیاتی و تجاری جدی ایجاد کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-59517
- https://www.cvedetails.com/cve/CVE-2025-59517/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59517
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59517
- https://vuldb.com/?id.335387
- https://nvd.nist.gov/vuln/detail/CVE-2025-59517
- https://cwe.mitre.org/data/definitions/284.html