- شناسه CVE-2025-62221 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: دسامبر 9, 2025
- به روز شده: دسامبر 16, 2025
- امتیاز: 7.8
- نوع حمله: Use after free
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری استفاده پس از آزادسازی (Use After Free) در درایور Windows Cloud Files Mini Filter شناسایی شده است. این ضعف امنیتی به مهاجم لوکال با سطح دسترسی پایین اجازه میدهد تا دسترسی خود را به سطح SYSTEM افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-62221 در درایور Windows Cloud Files Mini Filter ناشی از ضعف استفاده پس از آزادسازی حافظه (Use After Free) مطابق با CWE-416 است. این درایور یکی از کامپوننتهای کرنل سیستمعامل ویندوز محسوب میشود که در پیادهسازی قابلیت Files On-Demand در سرویس OneDrive و سایر سرویسهای ذخیرهسازی ابری مایکروسافت نقش دارد و مسئول مدیریت فایلهای Placeholder است؛ فایلهایی که بهصورت لوکال نمایش داده میشوند اما محتوای آنها تنها در زمان دسترسی واقعی از فضای ابری دریافت میگردد.
درایور Windows Cloud Files Mini Filter بهصورت مستقیم در فضای کرنل (Kernel Mode) سیستمعامل اجرا میشود و با ساختارهای حافظه حساس در تعامل است. در نتیجه، بروز هرگونه ضعف در مدیریت حافظه آن میتواند پیامدهای امنیتی بسیار جدی در سطح سیستم به همراه داشته باشد. در این آسیبپذیری، آبجکت حافظه پس از آزادسازی بهدرستی اعتبارسنجی نمیشود و امکان استفاده مجدد از اشارهگر آزادشده فراهم میگردد.
این ضعف به مهاجم لوکال احراز هویتشده با سطح دسترسی پایین اجازه میدهد از طریق اجرای کد در فضای کاربری، درایور آسیبپذیر را به سمت شرایطی هدایت کند که منجر به استفاده مجدد از حافظه آزادشده شود. در چنین شرایطی، مهاجم میتواند جریان اجرای کد را تحت کنترل خود درآورده و در نهایت سطح دسترسی خود را تا سطح SYSTEM افزایش دهد. بردار حمله این آسیبپذیری لوکال بوده، نیازمند سطح دسترسی پایین است و بدون نیاز به تعامل کاربر قابل بهرهبرداری میباشد.
پیامدهای این آسیبپذیری شامل تأثیر بالا بر محرمانگی از طریق دسترسی غیرمجاز به دادههای حساس سیستم و کاربران، تأثیر بالا بر یکپارچگی با امکان تغییر فایلهای سیستمی و تنظیمات امنیتی و تأثیر بالا بر در دسترسپذیری از طریق ایجاد اختلال یا از کار انداختن سیستم است. این آسیب پذیری مورد بهرهبرداری فعال قرار گرفته و در فهرست KEV سازمان CISA ثبت شده است. مایکروسافت این ضعف امنیتی را با انتشار بهروزرسانیهای امنیتی رسمی در دسامبر 2025 برای نسخههای آسیبپذیر ویندوز بهطور کامل پچ کرده است و اعمال این بهروزرسانیها برای جلوگیری از سوءاستفاده توصیه میشود.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.8146 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.19044.0 before 10.0.19044.6691 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.19045.0 before 10.0.19045.6691 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.7462 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.26200.0 before 10.0.26200.7462 | Unknown | Windows 11 Version 25H2 |
| affected from 10.0.20348.0 before 10.0.20348.4529 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.22631.0 before 10.0.22631.6345 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.2025 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.6345 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.26100.0 before 10.0.26100.7462 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.7462 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.17763.0 before 10.0.17763.8146 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.8146 | x64-based Systems | Windows Server 2019 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.8146 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.19044.6691 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.19045.6691 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.7462 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.26200.7462 | Unknown | Windows 11 Version 25H2 |
| 10.0.20348.4529 | x64-based Systems | Windows Server 2022 |
| 10.0.22631.6345 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.2025 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.22631.6345 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.26100.7462 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.7462 | x64-based Systems | Windows Server 2025 |
| 10.0.17763.8146 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.8146 | x64-based Systems | Windows Server 2019 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Cloud Files Mini Filter Driver و محصولات Windows Server ، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 105 | site:.ir “Cloud Files Mini Filter Driver” | Cloud Files Mini Filter Driver |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
این آسیبپذیری با شدت بالا در درایور Windows Cloud Files Mini Filter به مهاجمان لوکال احراز هویتشده امکان افزایش سطح دسترسی به SYSTEM را میدهد و با توجه به بهرهبرداری فعال و ثبت در KEV، ریسک بسیار بالایی دارد. بنابراین اجرای اقدامات زیر برای جلوگیری از بهرهبرداری و کاهش سطح ریسک ضروری است:
- بهروزرسانی فوری: تمام سیستمهای آسیبپذیر ویندوز را با پچهای امنیتی دسامبر 2025 بهروزرسانی کنید. این اقدام مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل دارند و به کاهش ریسک این آسیبپذیری و حملات مشابه کمک میکنند.
- مانیتورینگ و تشخیص تهدید: از راهکارهای تشخیص و پاسخ به تهدید در سطح اندپوینت (EDR) مانند Microsoft Defender for Endpoint برای مانیتورینگ عملکردهای مشکوک مرتبط با درایورهای سطح کرنل و OneDrive استفاده کنید. همچنین، بررسی منظم لاگهای سیستمی میتواند به شناسایی نشانههای بهرهبرداری کمک کند.
- اصل حداقل دسترسی: سیاست حداقل سطح دسترسی را برای کاربران لوکال بهطور جدی اعمال کنید و از اعطای دسترسیهای غیرضروری، بهویژه در سیستمهای متصل به سرویسهای ابری، خودداری نمایید.
- محدودسازی ویژگیهای ابری: در صورت عدم نیاز، ویژگی Files On-Demand در OneDrive را غیرفعال کنید تا سطح حمله کاهش یابد.
- تست و ارزیابی: پس از نصب بهروزرسانیها، سیستمها را با ابزارهای اسکن آسیبپذیری و بررسی نسخهها ارزیابی کنید تا اطمینان حاصل شود پچها بهدرستی اعمال شدهاند و سیستم در معرض نسخه آسیبپذیر قرار ندارد.
اجرای این اقدامات، بهویژه بهروزرسانی سریع سیستمها، اعمال اصل حداقل دسترسی و تقویت نظارت امنیتی، ریسک بهرهبرداری از این آسیبپذیری را بهطور قابلتوجهی کاهش داده و سطح امنیت زیرساختهای ویندوزی را افزایش میدهد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
این آسیبپذیری بهخودیِ خود مسیر دسترسی اولیه ایجاد نمیکند. مهاجم باید از قبل دسترسی لوکال معتبر با سطح پایین روی سیستم داشته باشد (مثلاً کاربر عادی یا شل کاربری حاصل از فیشینگ قبلی).
Privilege Escalation (TA0004)
هسته اصلی این CVE با سوءاستفاده از Use After Free در درایور کرنلی، مهاجم کنترل جریان اجرای کد را در Kernel Mode بهدست آورده و دسترسی SYSTEM کسب میکند.
Defense Evasion (TA0005)
اکسپلویت در قالب تعامل قانونی با یک درایور امضاشده ویندوز انجام میشود و میتواند بسیاری از کنترلهای مبتنی بر امضا را دور بزند. اجرای حمله بدون فایل مخرب مستقل، کشف را سختتر میکند.
Impact (TA0040)
مهاجم پس از رسیدن به SYSTEM میتواند کنترل کامل سیستم، دستکاری تنظیمات امنیتی، دسترسی به دادههای حساس و حتی پایداری (Persistence) در سطح کرنل ایجاد کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-62221
- https://www.cvedetails.com/cve/CVE-2025-62221/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62221
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-62221
- https://vuldb.com/?id.335388
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-62221
- https://nvd.nist.gov/vuln/detail/cve-2025-62221
- https://cwe.mitre.org/data/definitions/416.html