چکیده

آسیب‌پذیری استفاده پس از آزادسازی (Use After Free) در کامپوننت Ancillary Function Driver for WinSock (AFD) ویندوز شناسایی شده است. این ضعف امنیتی به مهاجم لوکال احراز هویت شده اجازه می‌دهد سطح دسترسی خود را به Administrator افزایش دهد.

توضیحات

آسیب‌پذیری CVE-2025-32709 در کامپوننت AFD (Ancillary Function Driver for WinSock) شناسایی شده است. AFD یک درایور کرنل (kernel‑mode driver) است که مدیریت و پردازش عملیات سوکت را برای API ویندوز WinSock انجام می‌دهد و به عنوان واسط بین برنامه های شبکه ای وکرنل عمل می کند. این ضعف ناشی از استفاده پس از آزادسازی مطابق با CWE-416 است؛ به‌عبارت دیگر، ارجاع به حافظه‌ای که قبلاً آزاد شده باعث بروز عملکرد غیرقابل‌پیش‌بینی در درایور می‌شود.

این آسیب پذیری به‌سادگی قابل بهره‌برداری است؛ مهاجم می‌تواند با اسکریپت‌ها یا ابزارهای خودکار، به‌صورت لوکال، بدون تعامل کاربر و تنها با داشتن یک حساب کاربری با دسترسی پایین، عملیات سوکت مخرب را انجام دهد تا اشاره‌گرهای آزادشده را هدف قرار دهد. پیامدهای آن شامل دسترسی کامل مدیریتی (Administrator Access)، نصب بدافزار، تغییر تنظیمات سیستمی و دور زدن کنترل‌های امنیتی است.

همچنین، اکسپلویت فعال این آسیب پذیری توسط CISA تأیید شده و در KEV ثبت شده است. این آسیب‌پذیری نسخه‌های مختلفی از ویندوز از جمله سیستم‌های قدیمی مانند Windows Server 2008 SP2 تا جدیدترین Windows 11 Version 24H2 و Windows Server 2025 را تحت تأثیر قرار می‌دهد و توسط مایکروسافت با انتشار به‌روزرسانی‌های امنیتی در می 2025 به‌طور کامل پچ شده است.

CVSS

Score Severity Version Vector String
7.8 HIGH 3.1 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 10.0.17763.0 before 10.0.17763.7314 32-bit Systems, x64-based Systems Windows 10 Version 1809
affected from 10.0.17763.0 before 10.0.17763.7314 x64-based Systems Windows Server 2019
affected from 10.0.17763.0 before 10.0.17763.7314 x64-based Systems Windows Server 2019 (Server Core installation)
affected from 10.0.20348.0 before 10.0.20348.3692 x64-based Systems Windows Server 2022
affected from 10.0.19044.0 before 10.0.19044.5854 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
affected from 10.0.22621.0 before 10.0.22621.5335 ARM64-based Systems, x64-based Systems Windows 11 version 22H2
affected from 10.0.19045.0 before 10.0.19045.5854 x64-based Systems, ARM64-based Systems, 32-bit Systems Windows 10 Version 22H2
affected from 10.0.26100.0 before 10.0.26100.4061 x64-based Systems Windows Server 2025 (Server Core installation)
affected from 10.0.22631.0 before 10.0.22631.5335 ARM64-based Systems Windows 11 version 22H3
affected from 10.0.22631.0 before 10.0.22631.5335 x64-based Systems Windows 11 Version 23H2
affected from 10.0.25398.0 before 10.0.25398.1611 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
affected from 10.0.26100.0 before 10.0.26100.4061 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
affected from 10.0.26100.0 before 10.0.26100.4061 x64-based Systems Windows Server 2025
affected from 10.0.10240.0 before 10.0.10240.21014 32-bit Systems, x64-based Systems Windows 10 Version 1507
affected from 10.0.14393.0 before 10.0.14393.8066 32-bit Systems, x64-based Systems Windows 10 Version 1607
affected from 10.0.14393.0 before 10.0.14393.8066 x64-based Systems Windows Server 2016
affected from 10.0.14393.0 before 10.0.14393.8066 x64-based Systems Windows Server 2016 (Server Core installation)
affected from 6.0.6003.0 before 6.0.6003.23279 32-bit Systems Windows Server 2008 Service Pack 2
affected from 6.0.6003.0 before 6.0.6003.23279 32-bit Systems, x64-based Systems Windows Server 2008 Service Pack 2 (Server Core installation)
affected from 6.0.6003.0 before 6.0.6003.23279 x64-based Systems Windows Server 2008 Service Pack 2
affected from 6.1.7601.0 before 6.1.7601.27729 x64-based Systems Windows Server 2008 R2 Service Pack 1
affected from 6.1.7601.0 before 6.1.7601.27729 x64-based Systems Windows Server 2008 R2 Service Pack 1 (Server Core installation)
affected from 6.2.9200.0 before 6.2.9200.25475 x64-based Systems Windows Server 2012
affected from 6.2.9200.0 before 6.2.9200.25475 x64-based Systems Windows Server 2012 (Server Core installation)
affected from 6.3.9600.0 before 6.3.9600.22577 x64-based Systems Windows Server 2012 R2
affected from 6.3.9600.0 before 6.3.9600.22577 x64-based Systems Windows Server 2012 R2 (Server Core installation)

لیست محصولات بروز شده

Versions Platforms Product
10.0.17763.7314 32-bit Systems, x64-based Systems Windows 10 Version 1809
10.0.17763.7314 x64-based Systems Windows Server 2019
10.0.17763.7314 x64-based Systems Windows Server 2019 (Server Core installation)
10.0.20348.3692 x64-based Systems Windows Server 2022
10.0.19044.5854 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
10.0.22621.5335 ARM64-based Systems, x64-based Systems Windows 11 version 22H2
10.0.19045.5854 x64-based Systems, ARM64-based Systems, 32-bit Systems Windows 10 Version 22H2
10.0.26100.4061 x64-based Systems Windows Server 2025 (Server Core installation)
10.0.22631.5335 ARM64-based Systems Windows 11 version 22H3
10.0.22631.5335 x64-based Systems Windows 11 Version 23H2
10.0.25398.1611 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
10.0.26100.4061 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
10.0.26100.4061 x64-based Systems Windows Server 2025
10.0.10240.21014 32-bit Systems, x64-based Systems Windows 10 Version 1507
10.0.14393.8066 32-bit Systems, x64-based Systems Windows 10 Version 1607
10.0.14393.8066 x64-based Systems Windows Server 2016
10.0.14393.8066 x64-based Systems Windows Server 2016 (Server Core installation)
6.0.6003.23279 32-bit Systems Windows Server 2008 Service Pack 2
6.0.6003.23279 32-bit Systems, x64-based Systems Windows Server 2008 Service Pack 2 (Server Core installation)
6.0.6003.23279 x64-based Systems Windows Server 2008 Service Pack 2
6.1.7601.27729 x64-based Systems Windows Server 2008 R2 Service Pack 1
6.1.7601.27729 x64-based Systems Windows Server 2008 R2 Service Pack 1 (Server Core installation)
6.2.9200.25475 x64-based Systems Windows Server 2012
6.2.9200.25475 x64-based Systems Windows Server 2012 (Server Core installation)
6.3.9600.22577 x64-based Systems Windows Server 2012 R2
6.3.9600.22577 x64-based Systems Windows Server 2012 R2 (Server Core installation)

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که محصولات Microsoft شامل Windows 10، Windows 11 و Windows Server را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
307,000 site:.ir “Microsoft” “Windows 10” Microsoft Windows 10
188,000 site:.ir “Microsoft” “Windows 11” Microsoft Windows 11
76,300 site:.ir “Microsoft” “Windows Server” Microsoft Windows Server

نتیجه گیری

این آسیب پذیری با شدت بالا در کامپوننت درایور کرنل AFD از طریق استفاده پس از آزاد سازی می تواند منجر به افزایش سطح دسترسی لوکال شود. با توجه به انتشار پچ های رسمی، اجرای اقدامات زیر برای جلوگیری از آسیب پذیری و کاهش ریسک ضروری است:

  • اعمال به‌روزرسانی رسمی: سریع‌ترین و مؤثرترین اقدام، نصب به‌روزرسانی‌های امنیتی مایکروسافت منتشر شده در می 2025 است. این به‌روزرسانی‌ها نسخه‌های مختلف ویندوز را پوشش می‌دهند و برای Windows Server 2008 / 2008 R2 نصب بسته‌های خارج از نوبت (Out‑Of‑Band, OOB) ضروری است.
  • تأیید رفع مشکل (Post-Patch Validation): پس از نصب به روزرسانی، سیستم را با ابزارهای مدیریت آسیب‌پذیری یا داشبورد SIEM بررسی کنید تا مطمئن شوید آسیب پذیری برطرف شده است.
  • نظارت و شناسایی: ابزارهای تشخیص و پاسخ به تهدید (EDR) و SIEM را فعال نگه دارید و لاگ‌های سیستم را برای عملکردهای غیرعادی مرتبط با سوکت‌ها و درایور AFD بررسی کنید.
  • مدیریت حساب‌ها و حداقل دسترسی: حساب‌های غیرضروری را غیرفعال کرده و به کاربران عادی فقط دسترسی های لازم را اعطا کنید تا سطح حمله کاهش یابد.
  • سیستم‌های قدیمی یا در وضعیت پایان‌عمر (Legacy/EOL Systems): در صورت امکان نسخه‌های قدیمی ویندوز را با سیستم های جدید جایگزین کرده و یا این سیستم‌ها را ایزوله و محدود کنید.
  • تست امنیتی: هر به‌روزرسانی یا تغییر پیکربندی ابتدا در محیط تست بررسی شود تا عملکرد برنامه‌های وابسته به شبکه تحت تأثیر قرار نگیرد.
  • راهکارهای موقت در صورت عدم امکان پچ فوری: در صورتی که امکان اعمال فوری به‌روزرسانی وجود ندارد، دسترسی‌های لوکال را محدود کرده و مانیتورینگ سیستم را تقویت کنید؛ توجه داشته باشید که غیرفعال‌سازی درایور کرنل AFD می‌تواند عملکرد شبکه را مختل کند.

با اعمال سریع به‌روزرسانی‌ها، نظارت مداوم سیستم و رعایت اصل حداقل دسترسی، احتمال بهره‌برداری از این ضعف به‌طور چشمگیری کاهش یافته و امنیت سیستم حفظ خواهد شد.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)
مهاجمِ محلی با حساب کاربری عادی یا پروسه‌ای که روی سیستم اجرا شده می‌تواند با فراخوانی API های شبکه یا ایجاد شرایط رقابتی روی سوکت‌ها ورودی crafted ایجاد کند که درایور AFD را به وضعیت Use-After-Free سوق دهد؛ بنابراین بردار اصلی ورود «اجرای کد محلی» یا بهره‌گیری از سرویس‌های شبکه محلی است.

Execution (TA0002)
سوء‌استفاده از UAF در AFD به مهاجم امکان می‌دهد جریان اجرای کرنل را منحرف کرده و کد دلخواه را در فضای kernel-mode اجرا کند؛ این مرحله هسته بهره‌برداری است و مستقیماً منجر به افزایش امتیاز می‌شود.

Persistence (TA0003)
پس از اجرای موفق، مهاجم می‌تواند سرویس‌ها یا درایورهای جدید نصب کند، scheduled task ثبت نماید یا تغییرات رجیستری ایجاد کند تا دسترسی SYSTEM پایدار شود

Privilege Escalation (TA0004)
ایجاد اجرای کد در فضای کرنل عملاً افزایش امتیاز تا SYSTEM را فراهم می‌آورد و مهاجم می‌تواند کنترل کامل سیستم را کسب کند

Defense Evasion (TA0005)
مهاجم ممکن است لاگ‌ها را پاک کند، crashها را دستکاری کند یا رفتار payload را طوری بسازد که از قواعد تشخیصی معمول عبور کند.

Credential Access (TA0006)
با تصاحب SYSTEM مهاجم می‌تواند توکن‌ها، کش‌های احراز هویت و داده‌های ذخیره‌شده را استخراج کند و از آنها برای گسترش دسترسی استفاده کند.

Lateral Movement (TA0008)
با امتیاز SYSTEM مهاجم می‌تواند حرکت جانبی به دیگر سرورها انجام دهد

Collection (TA0009)
مهاجم در صورت اجرای کد موفق می‌تواند لاگ‌ها، فایل‌های پیکربندی، دیتابیس‌های محلی و داده‌های حساس را جمع‌آوری کند؛ همچنین می‌تواند telemetry امنیتی را حذف یا دستکاری کند تا شواهد را مخفی نماید.

Exfiltration (TA0010)
داده‌های جمع‌آوری‌شده معمولاً از طریق کانال‌های شبکه‌ای رمزنگاری‌شده یا کانال‌های پنهان خارج می‌شوند تا تشخیص را دشوار سازند.

Impact (TA0040)
نتیجه بهره‌برداری موفق می‌تواند شامل تصاحب کامل سیستم با امتیاز SYSTEM، افشای گسترده داده‌ها، اختلال در سرویس‌ها و گسترش بدافزار در شبکه باشد؛ تأثیر بر محرمانگی، یکپارچگی و دسترسی زیاد است.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-32709
  2. https://www.cvedetails.com/cve/CVE-2025-32709/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-32709
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-32709
  5. https://vuldb.com/?id.308718
  6. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-32709
  7. https://github.com/AdnanSiyat/How-to-Patch-CVE-2025-32709
  8. https://nvd.nist.gov/vuln/detail/cve-2025-32709
  9. https://cwe.mitre.org/data/definitions/416.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *