چکیده

آسیب‌پذیری بحرانی افزایش سطح دسترسی در کرنل ویندوز به دلیل ترکیب دو ضعف شرایط رقابتی (Race Condition) همراه با آزادسازی دوگانه حافظه (Double-Free) در مدیریت منابع مشترک ایجاد شده است. مهاجم لوکال با سطح دسترسی پایین می‌تواند با سوءاستفاده از این وضعیت و بهره گیری از پنجره زمانی بسیار کوتاه در شرایط رقابتی، به سطح دسترسی SYSTEM دست یابد.

توضیحات

آسیب‌پذیری CVE‑2025‑62215 یک ضعف جدی در کرنل ویندوز است که از ترکیب دو ضعف بنیادین در مدیریت منابع مشترک ایجاد می‌شود ضعف نخست، شرایط رقابتی (Race Condition) مطابق با CWE‑362 است که در آن چندین رشته‌ی کرنل به‌طور هم‌زمان به یک منبع مشترک دسترسی پیدا می‌کنند، بدون آنکه سازوکار همگام‌سازی مناسبی وجود داشته باشد. ضعف دوم، آزادسازی دوگانه حافظه (Double‑Free) مطابق با CWE‑415 است که پس از موفقیت مهاجم در برهم‌زدن توالی صحیح عملیات کرنل فعال می‌شود. این ترکیب در نهایت می‌تواند کنترل کامل اجرای کد در فضای حلقه صفر (Ring 0) را در اختیار مهاجم قرار دهد.

مهاجم لوکال با دسترسی پایین، حتی تنها با یک حساب کاربری استاندارد قادر است با اجرای کد خاص و ایجاد فشار زمانی بر مسیرهای هم‌زمانی در کرنل، پنجره زمانی بسیار کوتاه میان عملیات تخصیص و آزادسازی حافظه را هدف قرار دهد. زمانی که مهاجم به موفقیت در شرایط رقابتی (Race Win) دست یابد، عملیات آزادسازی حافظه به‌طور غیرمنتظره مجدداً تکرار می‌شود و این آزادسازی دوگانه، موجب خرابی حافظه Heap در فضای کرنل می‌گردد. این خرابی حافظه، ساختارهای حیاتی کرنل را قابل دستکاری کرده و در نهایت امکان منحرف‌سازی جریان اجرای کرنل و اجرای کد دلخواه در بالاترین سطح دسترسی یعنی SYSTEM را فراهم می‌کند.

با وجود اینکه بهره‌برداری از این ضعف به زمان‌بندی بسیار دقیق نیاز دارد اما انتشار عمومی کد اثبات مفهومی (PoC) در گیت هاب باعث شده است که اجرای خودکار حمله برای مهاجمان ساده‌تر شود. PoC منتشرشده نشان می‌دهد چگونه با سوءاستفاده از اختلاف زمانی بسیار کوتاه در عملیات هم‌زمانی، شرایط رقابتی ایجاد شده و پس از آن آزادسازی دوگانه باعث تخریب کنترل‌نشده حافظه می‌شود. این آسیب‌پذیری به‌طور لوکال قابل بهره‌برداری است و به هیچ گونه تعامل کاربری نیاز ندارد. همچنین، با توجه به تأیید سوءاستفاده فعال از این ضعف، سازمان CISA آن را در فهرست Known Exploited Vulnerabilities (KEV) ثبت کرده است.

پیامدهای بهره‌برداری موفقیت‌آمیز بسیار گسترده و شدید است. مهاجم پس از دستیابی به سطح SYSTEM قادر است کنترل کامل دستگاه را در اختیار بگیرد، درایورهای مخرب یا روت‌کیت‌های سطح کرنل نصب کند، مکانیزم‌های امنیتی ویندوز مانند Windows Defender، Secure Boot و Credential Guard را دور بزند، همچنین امکان ایجاد پایداری بلندمدت و حرکت جانبی (Lateral Movement) در شبکه‌های سازمانی برای او فراهم می‌شود. مایکروسافت این آسیب‌پذیری را در به‌روزرسانی‌های امنیتی نوامبر 2025 پچ کرده است.

CVSS

Score Severity Version Vector String
7.0 HIGH 3.1 CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C

لیست محصولات آسیب پذیر

Versions Platforms Product
affected from 10.0.17763.0 before 10.0.17763.8027 32-bit Systems, x64-based Systems Windows 10 Version 1809
affected from 10.0.17763.0 before 10.0.17763.8027 x64-based Systems Windows Server 2019
affected from 10.0.17763.0 before 10.0.17763.8027 x64-based Systems Windows Server 2019 (Server Core installation)
affected from 10.0.20348.0 before 10.0.20348.4405 x64-based Systems Windows Server 2022
affected from 10.0.19044.0 before 10.0.19044.6575 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
affected from 10.0.19045.0 before 10.0.19045.6575 x64-based Systems, ARM64-based Systems, 32-bit Systems Windows 10 Version 22H2
affected from 10.0.26100.0 before 10.0.26100.7171 x64-based Systems Windows Server 2025 (Server Core installation)
affected from 10.0.26200.0 before 10.0.26200.7171 Unknown Windows 11 Version 25H2
affected from 10.0.22631.0 before 10.0.22631.6199 ARM64-based Systems Windows 11 version 22H3
affected from 10.0.22631.0 before 10.0.22631.6199 x64-based Systems Windows 11 Version 23H2
affected from 10.0.25398.0 before 10.0.25398.1965 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
affected from 10.0.26100.0 before 10.0.26100.7171 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
affected from 10.0.26100.0 before 10.0.26100.7171 x64-based Systems Windows Server 2025

لیست محصولات بروز شده

Versions Platforms Product
10.0.17763.8027 32-bit Systems, x64-based Systems Windows 10 Version 1809
10.0.17763.8027 x64-based Systems Windows Server 2019
10.0.17763.8027 x64-based Systems Windows Server 2019 (Server Core installation)
10.0.20348.4405 x64-based Systems Windows Server 2022
10.0.19044.6575 32-bit Systems, ARM64-based Systems, x64-based Systems Windows 10 Version 21H2
10.0.19045.6575 x64-based Systems, ARM64-based Systems, 32-bit Systems Windows 10 Version 22H2
10.0.26100.7171 x64-based Systems Windows Server 2025 (Server Core installation)
10.0.26200.7171 Unknown Windows 11 Version 25H2
10.0.22631.6199 ARM64-based Systems Windows 11 version 22H3
10.0.22631.6199 x64-based Systems Windows 11 Version 23H2
10.0.25398.1965 x64-based Systems Windows Server 2022, 23H2 Edition (Server Core installation)
10.0.26100.7171 ARM64-based Systems, x64-based Systems Windows 11 Version 24H2
10.0.26100.7171 x64-based Systems Windows Server 2025

استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که محصولات Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Search Query (Dork) Product
278,000 site:.ir “Windows Server” Windows Server
986,000 site:.ir “Windows 10” Windows 10
492,000 site:.ir “Windows 11” Windows 11

نتیجه گیری

آسیب‌پذیری بحرانی در کرنل ویندوز، با توجه به بهره‌برداری فعال در حملات واقعی و انتشار عمومی کد اثبات مفهومی (PoC)، به یک تهدید جدی و پرریسک برای تمامی نسخه‌های آسیب‌پذیر ویندوز تبدیل شده است. این ضعف، امکان افزایش دسترسی از یک حساب معمولی به سطح SYSTEM را فراهم می‌کند و بنابراین در محیط‌های سازمانی و حتی سیستم‌های کاربران عادی، می‌تواند منجر به نفوذ کامل شود. در چنین شرایطی، اتخاذ اقدامات اصلاحی فوری و پیاده‌سازی راهکارهای کاهش ریسک برای جلوگیری از سوءاستفاده ضروری است.

  • به‌روزرسانی فوری سیستم‌عامل: تمام سیستم‌های ویندوز را با پچ امنیتی نوامبر 2025 به‌روزرسانی کنید. به روزرسانی، مؤثرترین و قطعی‌ترین راهکار برای رفع آسیب‌پذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و می‌توانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند
  • فعال‌سازی به روزرسانی خودکار ویندوز (Windows Update): اطمینان حاصل کنید که به‌روزرسانی‌ها به‌صورت خودکار نصب می‌شوند.
  • محدودسازی حساب‌های کاربری: از حساب‌های استاندارد (غیر Administrator) برای فعالیت های روزمره استفاده کنید تا سطح حمله کاهش یابد.
  • فعال‌سازی ویژگی‌های امنیتی کرنل: ویژگی‌هایی مانند محافظ اعتبار (Credential Guard)، محافظ دستگاه (Device Guard) و یکپارچگی کد حفاظت‌شده با ماشین مجازی (HVCI) را فعال کنید.
  • مانیتورینگ و تشخیص: از ابزارهای شناسایی و پاسخ به تهدیدات (EDR/XDR) برای شناسایی عملکردهای مشکوک افزایش دسترسی لوکال و اجرای PoC استفاده کنید.
  • غیرفعال‌سازی درایورهای قدیمی و آسیب‌پذیر: درایورهای سوم‌شخص که ممکن است با این ضعف تعامل داشته باشند را حذف یا به‌روزرسانی کنید.
  • آموزش کاربران: کاربران سیستم‌ها را درباره ریسک اجرای فایل‌های ناشناس، عملکردهای مشکوک و اهمیت به‌روزرسانی سیستم‌عامل و نرم‌افزارها آگاه کنید. آموزش مستمر نقش مهمی در جلوگیری از آغاز زنجیره حمله دارد و سطح موفقیت مهاجمان را به‌طور محسوسی کاهش می دهد.
  • تست نفوذ دوره‌ای: اجرای تست‌های افزایش دسترسی لوکال روی سیستم‌های ویندوزی سازمان را انجام دهید.

اجرای سریع این اقدامات، به‌ویژه نصب پچ، ریسک بهره‌برداری از این آسیب‌پذیری را کاهش داده و امنیت سیستم‌های ویندوزی را در برابر حملات افزایش دسترسی لوکال حفظ می‌نماید.

امکان استفاده در تاکتیک های Mitre Attack

Initial Access (TA0001)

این ضعف خودش ورودی اولیه نیست و مهاجم باید از قبل دسترسی لوکال داشته باشد، معمولاً از مسیرهای دیگر مثل اجرای فایل مخرب یا سوءاستفاده از نرم‌افزارهای آسیب‌پذیر وارد سیستم شده باشد. نقش این بخش فقط اشاره به این است که ورود از جای دیگری انجام شده و این ضعف در ادامه زنجیره استفاده می‌شود.

Execution (TA0002)

مهاجم با اجرای باینری یا اسکریپت لوکال، Threadهای کرنل را تحت فشار زمانی قرار می‌دهد تا Race Condition فعال شود. اجرای موفق PoC باعث آزادسازی دوگانه حافظه و در نهایت اجرای کد در Ring 0 می‌شود.

Privilege Escalation (TA0004)

این تاکتیک کاملاً هسته حمله است. مهاجم با سوءاستفاده از Race Condition و Double-Free کنترل جریان کرنل را به‌دست می‌گیرد و سطح دسترسی را از کاربر معمولی به SYSTEM ارتقا می‌دهد.

Defense Evasion (TA0005)

پس از دسترسیSYSTEM ، مهاجم می‌تواند مکانیزم‌های امنیتی مثل Windows Defender، HVCI یا Credential Guard را غیرفعال کند یا درایورهای مخرب لود کند.

Credential Access (TA0006)

با رسیدن به SYSTEM، مهاجم می‌تواند LSASS را دامپ کند، توکن‌ها را دستکاری کند یا Secrets داخلی را بخواند. این مسیر برای سرقت اعتبارنامه و بعداً حملات Kerberoasting/Pass‑the‑Hash باز می‌شود.

Discovery (TA0007)

پس از ارتقای دسترسی، مهاجم محیط را بررسی می‌کند تا سرویس‌ها، کاربران، Sessionها و سطح دسترسی‌های بیشتر را کشف کند.

Lateral Movement (TA0008)

گرفتن SYSTEM همراه با سرقت Credential زمینه را برای حرکت جانبی در شبکه آماده می‌کند.

Impact (TA0040)

اجرای کد در Ring 0 و کنترل کامل سیستم، امکان نصب Rootkit، تخریب داده‌ها، تغییر کالیبراسیون امنیتی، دسترسی طولانی‌مدت یا حتی ایجاد خرابی سیستم ممکن است

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-62215
  2. https://www.cvedetails.com/cve/CVE-2025-62215/
  3. https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62215
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-62215
  5. https://vuldb.com/?id.331997
  6. https://github.com/dexterm300/CVE-2025-62215-exploit-poc
  7. https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-62215
  8. https://nvd.nist.gov/vuln/detail/CVE-2025-62215
  9. https://cwe.mitre.org/data/definitions/362.html
  10. https://cwe.mitre.org/data/definitions/415.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *