- شناسه CVE-2025-62215 :CVE
- CWE-362, CWE-415 :CWE
- yes :Advisory
- منتشر شده: نوامبر 11, 2025
- به روز شده: نوامبر 21, 2025
- امتیاز: 7.0
- نوع حمله: Race Condition
- اثر گذاری: Privilege Escalation
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Microsoft
- محصول: Windows
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری بحرانی افزایش سطح دسترسی در کرنل ویندوز به دلیل ترکیب دو ضعف شرایط رقابتی (Race Condition) همراه با آزادسازی دوگانه حافظه (Double-Free) در مدیریت منابع مشترک ایجاد شده است. مهاجم لوکال با سطح دسترسی پایین میتواند با سوءاستفاده از این وضعیت و بهره گیری از پنجره زمانی بسیار کوتاه در شرایط رقابتی، به سطح دسترسی SYSTEM دست یابد.
توضیحات
آسیبپذیری CVE‑2025‑62215 یک ضعف جدی در کرنل ویندوز است که از ترکیب دو ضعف بنیادین در مدیریت منابع مشترک ایجاد میشود ضعف نخست، شرایط رقابتی (Race Condition) مطابق با CWE‑362 است که در آن چندین رشتهی کرنل بهطور همزمان به یک منبع مشترک دسترسی پیدا میکنند، بدون آنکه سازوکار همگامسازی مناسبی وجود داشته باشد. ضعف دوم، آزادسازی دوگانه حافظه (Double‑Free) مطابق با CWE‑415 است که پس از موفقیت مهاجم در برهمزدن توالی صحیح عملیات کرنل فعال میشود. این ترکیب در نهایت میتواند کنترل کامل اجرای کد در فضای حلقه صفر (Ring 0) را در اختیار مهاجم قرار دهد.
مهاجم لوکال با دسترسی پایین، حتی تنها با یک حساب کاربری استاندارد قادر است با اجرای کد خاص و ایجاد فشار زمانی بر مسیرهای همزمانی در کرنل، پنجره زمانی بسیار کوتاه میان عملیات تخصیص و آزادسازی حافظه را هدف قرار دهد. زمانی که مهاجم به موفقیت در شرایط رقابتی (Race Win) دست یابد، عملیات آزادسازی حافظه بهطور غیرمنتظره مجدداً تکرار میشود و این آزادسازی دوگانه، موجب خرابی حافظه Heap در فضای کرنل میگردد. این خرابی حافظه، ساختارهای حیاتی کرنل را قابل دستکاری کرده و در نهایت امکان منحرفسازی جریان اجرای کرنل و اجرای کد دلخواه در بالاترین سطح دسترسی یعنی SYSTEM را فراهم میکند.
با وجود اینکه بهرهبرداری از این ضعف به زمانبندی بسیار دقیق نیاز دارد اما انتشار عمومی کد اثبات مفهومی (PoC) در گیت هاب باعث شده است که اجرای خودکار حمله برای مهاجمان سادهتر شود. PoC منتشرشده نشان میدهد چگونه با سوءاستفاده از اختلاف زمانی بسیار کوتاه در عملیات همزمانی، شرایط رقابتی ایجاد شده و پس از آن آزادسازی دوگانه باعث تخریب کنترلنشده حافظه میشود. این آسیبپذیری بهطور لوکال قابل بهرهبرداری است و به هیچ گونه تعامل کاربری نیاز ندارد. همچنین، با توجه به تأیید سوءاستفاده فعال از این ضعف، سازمان CISA آن را در فهرست Known Exploited Vulnerabilities (KEV) ثبت کرده است.
پیامدهای بهرهبرداری موفقیتآمیز بسیار گسترده و شدید است. مهاجم پس از دستیابی به سطح SYSTEM قادر است کنترل کامل دستگاه را در اختیار بگیرد، درایورهای مخرب یا روتکیتهای سطح کرنل نصب کند، مکانیزمهای امنیتی ویندوز مانند Windows Defender، Secure Boot و Credential Guard را دور بزند، همچنین امکان ایجاد پایداری بلندمدت و حرکت جانبی (Lateral Movement) در شبکههای سازمانی برای او فراهم میشود. مایکروسافت این آسیبپذیری را در بهروزرسانیهای امنیتی نوامبر 2025 پچ کرده است.
CVSS
| Score | Severity | Version | Vector String |
| 7.0 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C |
لیست محصولات آسیب پذیر
| Versions | Platforms | Product |
| affected from 10.0.17763.0 before 10.0.17763.8027 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| affected from 10.0.17763.0 before 10.0.17763.8027 | x64-based Systems | Windows Server 2019 |
| affected from 10.0.17763.0 before 10.0.17763.8027 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| affected from 10.0.20348.0 before 10.0.20348.4405 | x64-based Systems | Windows Server 2022 |
| affected from 10.0.19044.0 before 10.0.19044.6575 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| affected from 10.0.19045.0 before 10.0.19045.6575 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| affected from 10.0.26100.0 before 10.0.26100.7171 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| affected from 10.0.26200.0 before 10.0.26200.7171 | Unknown | Windows 11 Version 25H2 |
| affected from 10.0.22631.0 before 10.0.22631.6199 | ARM64-based Systems | Windows 11 version 22H3 |
| affected from 10.0.22631.0 before 10.0.22631.6199 | x64-based Systems | Windows 11 Version 23H2 |
| affected from 10.0.25398.0 before 10.0.25398.1965 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| affected from 10.0.26100.0 before 10.0.26100.7171 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| affected from 10.0.26100.0 before 10.0.26100.7171 | x64-based Systems | Windows Server 2025 |
لیست محصولات بروز شده
| Versions | Platforms | Product |
| 10.0.17763.8027 | 32-bit Systems, x64-based Systems | Windows 10 Version 1809 |
| 10.0.17763.8027 | x64-based Systems | Windows Server 2019 |
| 10.0.17763.8027 | x64-based Systems | Windows Server 2019 (Server Core installation) |
| 10.0.20348.4405 | x64-based Systems | Windows Server 2022 |
| 10.0.19044.6575 | 32-bit Systems, ARM64-based Systems, x64-based Systems | Windows 10 Version 21H2 |
| 10.0.19045.6575 | x64-based Systems, ARM64-based Systems, 32-bit Systems | Windows 10 Version 22H2 |
| 10.0.26100.7171 | x64-based Systems | Windows Server 2025 (Server Core installation) |
| 10.0.26200.7171 | Unknown | Windows 11 Version 25H2 |
| 10.0.22631.6199 | ARM64-based Systems | Windows 11 version 22H3 |
| 10.0.22631.6199 | x64-based Systems | Windows 11 Version 23H2 |
| 10.0.25398.1965 | x64-based Systems | Windows Server 2022, 23H2 Edition (Server Core installation) |
| 10.0.26100.7171 | ARM64-based Systems, x64-based Systems | Windows 11 Version 24H2 |
| 10.0.26100.7171 | x64-based Systems | Windows Server 2025 |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که محصولات Windows Server، Windows 10 و Windows 11را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Search Query (Dork) | Product |
| 278,000 | site:.ir “Windows Server” | Windows Server |
| 986,000 | site:.ir “Windows 10” | Windows 10 |
| 492,000 | site:.ir “Windows 11” | Windows 11 |
نتیجه گیری
آسیبپذیری بحرانی در کرنل ویندوز، با توجه به بهرهبرداری فعال در حملات واقعی و انتشار عمومی کد اثبات مفهومی (PoC)، به یک تهدید جدی و پرریسک برای تمامی نسخههای آسیبپذیر ویندوز تبدیل شده است. این ضعف، امکان افزایش دسترسی از یک حساب معمولی به سطح SYSTEM را فراهم میکند و بنابراین در محیطهای سازمانی و حتی سیستمهای کاربران عادی، میتواند منجر به نفوذ کامل شود. در چنین شرایطی، اتخاذ اقدامات اصلاحی فوری و پیادهسازی راهکارهای کاهش ریسک برای جلوگیری از سوءاستفاده ضروری است.
- بهروزرسانی فوری سیستمعامل: تمام سیستمهای ویندوز را با پچ امنیتی نوامبر 2025 بهروزرسانی کنید. به روزرسانی، مؤثرترین و قطعیترین راهکار برای رفع آسیبپذیری است و باید در اولویت قرار گیرد. سایر اقدامات نقش مکمل را دارند و میتوانند به کاهش ریسک این آسیب پذیری و مقابله با حملات مشابه کمک کنند
- فعالسازی به روزرسانی خودکار ویندوز (Windows Update): اطمینان حاصل کنید که بهروزرسانیها بهصورت خودکار نصب میشوند.
- محدودسازی حسابهای کاربری: از حسابهای استاندارد (غیر Administrator) برای فعالیت های روزمره استفاده کنید تا سطح حمله کاهش یابد.
- فعالسازی ویژگیهای امنیتی کرنل: ویژگیهایی مانند محافظ اعتبار (Credential Guard)، محافظ دستگاه (Device Guard) و یکپارچگی کد حفاظتشده با ماشین مجازی (HVCI) را فعال کنید.
- مانیتورینگ و تشخیص: از ابزارهای شناسایی و پاسخ به تهدیدات (EDR/XDR) برای شناسایی عملکردهای مشکوک افزایش دسترسی لوکال و اجرای PoC استفاده کنید.
- غیرفعالسازی درایورهای قدیمی و آسیبپذیر: درایورهای سومشخص که ممکن است با این ضعف تعامل داشته باشند را حذف یا بهروزرسانی کنید.
- آموزش کاربران: کاربران سیستمها را درباره ریسک اجرای فایلهای ناشناس، عملکردهای مشکوک و اهمیت بهروزرسانی سیستمعامل و نرمافزارها آگاه کنید. آموزش مستمر نقش مهمی در جلوگیری از آغاز زنجیره حمله دارد و سطح موفقیت مهاجمان را بهطور محسوسی کاهش می دهد.
- تست نفوذ دورهای: اجرای تستهای افزایش دسترسی لوکال روی سیستمهای ویندوزی سازمان را انجام دهید.
اجرای سریع این اقدامات، بهویژه نصب پچ، ریسک بهرهبرداری از این آسیبپذیری را کاهش داده و امنیت سیستمهای ویندوزی را در برابر حملات افزایش دسترسی لوکال حفظ مینماید.
امکان استفاده در تاکتیک های Mitre Attack
Initial Access (TA0001)
این ضعف خودش ورودی اولیه نیست و مهاجم باید از قبل دسترسی لوکال داشته باشد، معمولاً از مسیرهای دیگر مثل اجرای فایل مخرب یا سوءاستفاده از نرمافزارهای آسیبپذیر وارد سیستم شده باشد. نقش این بخش فقط اشاره به این است که ورود از جای دیگری انجام شده و این ضعف در ادامه زنجیره استفاده میشود.
Execution (TA0002)
مهاجم با اجرای باینری یا اسکریپت لوکال، Threadهای کرنل را تحت فشار زمانی قرار میدهد تا Race Condition فعال شود. اجرای موفق PoC باعث آزادسازی دوگانه حافظه و در نهایت اجرای کد در Ring 0 میشود.
Privilege Escalation (TA0004)
این تاکتیک کاملاً هسته حمله است. مهاجم با سوءاستفاده از Race Condition و Double-Free کنترل جریان کرنل را بهدست میگیرد و سطح دسترسی را از کاربر معمولی به SYSTEM ارتقا میدهد.
Defense Evasion (TA0005)
پس از دسترسیSYSTEM ، مهاجم میتواند مکانیزمهای امنیتی مثل Windows Defender، HVCI یا Credential Guard را غیرفعال کند یا درایورهای مخرب لود کند.
Credential Access (TA0006)
با رسیدن به SYSTEM، مهاجم میتواند LSASS را دامپ کند، توکنها را دستکاری کند یا Secrets داخلی را بخواند. این مسیر برای سرقت اعتبارنامه و بعداً حملات Kerberoasting/Pass‑the‑Hash باز میشود.
Discovery (TA0007)
پس از ارتقای دسترسی، مهاجم محیط را بررسی میکند تا سرویسها، کاربران، Sessionها و سطح دسترسیهای بیشتر را کشف کند.
Lateral Movement (TA0008)
گرفتن SYSTEM همراه با سرقت Credential زمینه را برای حرکت جانبی در شبکه آماده میکند.
Impact (TA0040)
اجرای کد در Ring 0 و کنترل کامل سیستم، امکان نصب Rootkit، تخریب دادهها، تغییر کالیبراسیون امنیتی، دسترسی طولانیمدت یا حتی ایجاد خرابی سیستم ممکن است
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-62215
- https://www.cvedetails.com/cve/CVE-2025-62215/
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-62215
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-62215
- https://vuldb.com/?id.331997
- https://github.com/dexterm300/CVE-2025-62215-exploit-poc
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-62215
- https://nvd.nist.gov/vuln/detail/CVE-2025-62215
- https://cwe.mitre.org/data/definitions/362.html
- https://cwe.mitre.org/data/definitions/415.html
