- شناسه CVE-2025-32709 :CVE
- CWE-416 :CWE
- yes :Advisory
- منتشر شده: می 13, 2025
- به روز شده: سپتامبر 10, 2025
- امتیاز: 7.8
- نوع حمله: Use after free
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری استفاده پس از آزادسازی (Use After Free) در کامپوننت Ancillary Function Driver for WinSock (AFD) ویندوز شناسایی شده است. این ضعف امنیتی به مهاجم لوکال احراز هویت شده اجازه میدهد سطح دسترسی خود را به Administrator افزایش دهد.
توضیحات
آسیبپذیری CVE-2025-32709 در کامپوننت AFD (Ancillary Function Driver for WinSock) شناسایی شده است. AFD یک درایور کرنل (kernel‑mode driver) است که مدیریت و پردازش عملیات سوکت را برای API ویندوز WinSock انجام میدهد و به عنوان واسط بین برنامه های شبکه ای وکرنل عمل می کند. این ضعف ناشی از استفاده پس از آزادسازی مطابق با CWE-416 است؛ بهعبارت دیگر، ارجاع به حافظهای که قبلاً آزاد شده باعث بروز عملکرد غیرقابلپیشبینی در درایور میشود.
این آسیب پذیری بهسادگی قابل بهرهبرداری است؛ مهاجم میتواند با اسکریپتها یا ابزارهای خودکار، بهصورت لوکال، بدون تعامل کاربر و تنها با داشتن یک حساب کاربری با دسترسی پایین، عملیات سوکت مخرب را انجام دهد تا اشارهگرهای آزادشده را هدف قرار دهد. پیامدهای آن شامل دسترسی کامل مدیریتی (Administrator Access)، نصب بدافزار، تغییر تنظیمات سیستمی و دور زدن کنترلهای امنیتی است.
همچنین، اکسپلویت فعال این آسیب پذیری توسط CISA تأیید شده و در KEV ثبت شده است. این آسیبپذیری نسخههای مختلفی از ویندوز از جمله سیستمهای قدیمی مانند Windows Server 2008 SP2 تا جدیدترین Windows 11 Version 24H2 و Windows Server 2025 را تحت تأثیر قرار میدهد و توسط مایکروسافت با انتشار بهروزرسانیهای امنیتی در می 2025 بهطور کامل پچ شده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.8 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.7314 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.7314 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.7314 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.3692 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.5854 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.22621.0 before 10.0.22621.5335 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| affected from 10.0.19045.0 before 10.0.19045.5854 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.4061 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.22631.0 before 10.0.22631.5335 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.5335 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1611 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.4061 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.4061 | x64-based Systems | Windows Server 2025 |
| affected from 10.0.10240.0 before 10.0.10240.21014 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | x64-based Systems | Windows Server 2016 |
| affected from 10.0.14393.0 before 10.0.14393.8066 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23279 | 32-bit Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.0.6003.0 before 6.0.6003.23279 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| affected from 6.0.6003.0 before 6.0.6003.23279 | x64-based Systems | Windows Server 2008 Service Pack 2 |
| affected from 6.1.7601.0 before 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| affected from 6.1.7601.0 before 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| affected from 6.2.9200.0 before 6.2.9200.25475 | x64-based Systems | Windows Server 2012 |
| affected from 6.2.9200.0 before 6.2.9200.25475 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| affected from 6.3.9600.0 before 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 |
| affected from 6.3.9600.0 before 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.7314 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.7314 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.7314 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.3692 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.5854 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.22621.5335 | ARM64-based Systems, x64-based Systems | Windows 11 version 22H2 |
| 10.0.19045.5854 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.4061 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.22631.5335 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.5335 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1611 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.4061 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.4061 | x64-based Systems | Windows Server 2025 |
| 10.0.10240.21014 | 32-bit Systems, x64-based Systems | Windows 10 Version 1507 |
| 10.0.14393.8066 | 32-bit Systems, x64-based Systems | Windows 10 Version 1607 |
| 10.0.14393.8066 | x64-based Systems | Windows Server 2016 |
| 10.0.14393.8066 | x64-based Systems | Windows Server 2016 (Server Core installation) |
| 6.0.6003.23279 | 32-bit Systems | Windows Server 2008 Service Pack 2 |
| 6.0.6003.23279 | 32-bit Systems, x64-based Systems | Windows Server 2008 Service Pack 2 (Server Core installation) |
| 6.0.6003.23279 | x64-based Systems | Windows Server 2008 Service Pack 2 |
| 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 |
| 6.1.7601.27729 | x64-based Systems | Windows Server 2008 R2 Service Pack 1 (Server Core installation) |
| 6.2.9200.25475 | x64-based Systems | Windows Server 2012 |
| 6.2.9200.25475 | x64-based Systems | Windows Server 2012 (Server Core installation) |
| 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 |
| 6.3.9600.22577 | x64-based Systems | Windows Server 2012 R2 (Server Core installation) |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که محصولات Microsoft شامل Windows 10، Windows 11 و Windows Server را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 307,000 | site:.ir “Microsoft” “Windows 10” | Microsoft Windows 10 |
| 188,000 | site:.ir “Microsoft” “Windows 11” | Microsoft Windows 11 |
| 76,300 | site:.ir “Microsoft” “Windows Server” | Microsoft Windows Server |
نتیجه گیری
این آسیب پذیری با شدت بالا در کامپوننت درایور کرنل AFD از طریق استفاده پس از آزاد سازی می تواند منجر به افزایش سطح دسترسی لوکال شود. با توجه به انتشار پچ های رسمی، اجرای اقدامات زیر برای جلوگیری از آسیب پذیری و کاهش ریسک ضروری است:
- اعمال بهروزرسانی رسمی: سریعترین و مؤثرترین اقدام، نصب بهروزرسانیهای امنیتی مایکروسافت منتشر شده در می 2025 است. این بهروزرسانیها نسخههای مختلف ویندوز را پوشش میدهند و برای Windows Server 2008 / 2008 R2 نصب بستههای خارج از نوبت (Out‑Of‑Band, OOB) ضروری است.
- تأیید رفع مشکل (Post-Patch Validation): پس از نصب به روزرسانی، سیستم را با ابزارهای مدیریت آسیبپذیری یا داشبورد SIEM بررسی کنید تا مطمئن شوید آسیب پذیری برطرف شده است.
- نظارت و شناسایی: ابزارهای تشخیص و پاسخ به تهدید (EDR) و SIEM را فعال نگه دارید و لاگهای سیستم را برای عملکردهای غیرعادی مرتبط با سوکتها و درایور AFD بررسی کنید.
- مدیریت حسابها و حداقل دسترسی: حسابهای غیرضروری را غیرفعال کرده و به کاربران عادی فقط دسترسی های لازم را اعطا کنید تا سطح حمله کاهش یابد.
- سیستمهای قدیمی یا در وضعیت پایانعمر (Legacy/EOL Systems): در صورت امکان نسخههای قدیمی ویندوز را با سیستم های جدید جایگزین کرده و یا این سیستمها را ایزوله و محدود کنید.
- تست امنیتی: هر بهروزرسانی یا تغییر پیکربندی ابتدا در محیط تست بررسی شود تا عملکرد برنامههای وابسته به شبکه تحت تأثیر قرار نگیرد.
- راهکارهای موقت در صورت عدم امکان پچ فوری: در صورتی که امکان اعمال فوری بهروزرسانی وجود ندارد، دسترسیهای لوکال را محدود کرده و مانیتورینگ سیستم را تقویت کنید؛ توجه داشته باشید که غیرفعالسازی درایور کرنل AFD میتواند عملکرد شبکه را مختل کند.
با اعمال سریع بهروزرسانیها، نظارت مداوم سیستم و رعایت اصل حداقل دسترسی، احتمال بهرهبرداری از این ضعف بهطور چشمگیری کاهش یافته و امنیت سیستم حفظ خواهد شد.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
مهاجمِ محلی با حساب کاربری عادی یا پروسهای که روی سیستم اجرا شده میتواند با فراخوانی API های شبکه یا ایجاد شرایط رقابتی روی سوکتها ورودی crafted ایجاد کند که درایور AFD را به وضعیت Use-After-Free سوق دهد؛ بنابراین بردار اصلی ورود «اجرای کد محلی» یا بهرهگیری از سرویسهای شبکه محلی است.
Execution (TA0002)
سوءاستفاده از UAF در AFD به مهاجم امکان میدهد جریان اجرای کرنل را منحرف کرده و کد دلخواه را در فضای kernel-mode اجرا کند؛ این مرحله هسته بهرهبرداری است و مستقیماً منجر به افزایش امتیاز میشود.
Persistence (TA0003)
پس از اجرای موفق، مهاجم میتواند سرویسها یا درایورهای جدید نصب کند، scheduled task ثبت نماید یا تغییرات رجیستری ایجاد کند تا دسترسی SYSTEM پایدار شود
Privilege Escalation (TA0004)
ایجاد اجرای کد در فضای کرنل عملاً افزایش امتیاز تا SYSTEM را فراهم میآورد و مهاجم میتواند کنترل کامل سیستم را کسب کند
Defense Evasion (TA0005)
مهاجم ممکن است لاگها را پاک کند، crashها را دستکاری کند یا رفتار payload را طوری بسازد که از قواعد تشخیصی معمول عبور کند.
Credential Access (TA0006)
با تصاحب SYSTEM مهاجم میتواند توکنها، کشهای احراز هویت و دادههای ذخیرهشده را استخراج کند و از آنها برای گسترش دسترسی استفاده کند.
Lateral Movement (TA0008)
با امتیاز SYSTEM مهاجم میتواند حرکت جانبی به دیگر سرورها انجام دهد
Collection (TA0009)
مهاجم در صورت اجرای کد موفق میتواند لاگها، فایلهای پیکربندی، دیتابیسهای محلی و دادههای حساس را جمعآوری کند؛ همچنین میتواند telemetry امنیتی را حذف یا دستکاری کند تا شواهد را مخفی نماید.
Exfiltration (TA0010)
دادههای جمعآوریشده معمولاً از طریق کانالهای شبکهای رمزنگاریشده یا کانالهای پنهان خارج میشوند تا تشخیص را دشوار سازند.
Impact (TA0040)
نتیجه بهرهبرداری موفق میتواند شامل تصاحب کامل سیستم با امتیاز SYSTEM، افشای گسترده دادهها، اختلال در سرویسها و گسترش بدافزار در شبکه باشد؛ تأثیر بر محرمانگی، یکپارچگی و دسترسی زیاد است.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-32709
- https://www.cvedetails.com/cve/CVE-2025-32709/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32709
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-32709
- https://vuldb.com/?id.308718
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-32709
- https://github.com/AdnanSiyat/How-to-Patch-CVE-2025-32709
- https://nvd.nist.gov/vuln/detail/cve-2025-32709
- https://cwe.mitre.org/data/definitions/416.html
