剣 KENSAI
Haut CVE-2025-21418 février 2026 · 7 minutes de lecture

CVE-2025-21418 : élévation des privilèges Windows AFD.sys Zero-Day

Une vulnérabilité Zero Day dans le pilote de fonction auxiliaire Windows (afd.sys) permet aux attaquants locaux d'élever leurs privilèges au niveau SYSTÈME. Activement exploité à l'état sauvage. CVSS 7.8 ÉLEVÉ. Corrigé en février 2025, Patch Tuesday, mais largement non corrigé dans les environnements d'entreprise des mois plus tard.


7.8
HAUT
AttributValeur
Identifiant CVECVE-2025-21418
Vecteur CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-787 : écriture hors limites
Publié11 février 2025
ExploitationActif — répertorié CISA KEV

Qu’est-ce que CVE-2025-21418 ?

CVE-2025-21418 est une vulnérabilité du noyau Windows dans afd.sys - le pilote de fonction auxiliaire pour WinSock, un composant en mode noyau qui gère les opérations de socket Windows. Une écriture hors limites dans la gestion IOCTL du pilote permet à un attaquant local de corrompre la mémoire du noyau et d'obtenir l'exécution de code au niveau SYSTÈME.

Cette classe de vulnérabilité est particulièrement dangereuse dans les scénarios de post-exploitation. Une fois qu'un attaquant exécute du code local (via phishing, RCE dans un service ou malware d'accès initial), CVE-2025-21418 fournit un chemin fiable vers tous les privilèges SYSTÈME, en contournant l'UAC et tout contrôle de sécurité au niveau de l'utilisateur.

⚠ Fait partie des chaînes d'attaque à plusieurs étapes

CVE-2025-21418 a été observé enchaîné avec des campagnes de phishing fournissant un accès initial, suivies de ce LPE pour obtenir une persistance au niveau du SYSTÈME. Ce modèle – accès initial via phishing + LPE du noyau – est caractéristique des affiliés de ransomwares sophistiqués et des groupes APT qui doivent déployer des agents et modifier les configurations système.

Systèmes concernés

Version WindowsAffecté
Windows 10 (toutes les versions)Oui – non corrigé
Windows 11 (toutes les versions)Oui – non corrigé
Windows Serveur 2012 R2Oui – non corrigé
Windows Serveur 2016Oui – non corrigé
Windows Serveur 2019Oui – non corrigé
Windows Serveur 2022Oui – non corrigé
Windows Serveur 2025Oui – non corrigé

Toutes les versions antérieures aux mises à jour du Patch Tuesday de février 2025 sont vulnérables. Les organisations dont les cycles de correctifs sont retardés ou les systèmes exemptés de mises à jour automatiques courent un risque important.

Comment fonctionnent les vulnérabilités AFD.sys

Le pilote de fonction auxiliaire est un pilote en mode noyau qui relie les appels WinSock de l'espace utilisateur à la pile réseau du noyau. Lorsqu'une application en espace utilisateur appelle des fonctions de socket telles que WSAIoctl() ou DeviceIoControl() avec les handles de socket, l’appel passe par afd.sys.

La vulnérabilité est déclenchée par l'envoi d'une requête IOCTL spécialement conçue au pilote avec un descripteur de tampon mal formé. Le pilote ne parvient pas à valider correctement les limites de la mémoire tampon avant l'écriture, ce qui entraîne une corruption du tas du noyau ou de la mémoire de la pile :

# Flux d'exploitation conceptuel (simplifié)
1. Ouvrez la poignée SOCKET
2. Envoyez DeviceIoControl() spécialement conçu avec IOCTL_AFD_[SPECIFIC_CODE]
3. Un descripteur de tampon mal formé provoque une écriture hors limites dans le pool du noyau
4. Écrasez l'objet du noyau (par exemple, TOKEN, EPROCESS) pour élever les privilèges
5. Générez cmd.exe avec le jeton SYSTEM

Le pilote AFD a été une cible historiquement productive : CVE-2023-21768 (un autre LPE afd.sys) a été exploité de la même manière dans des campagnes de ransomware avant d'être corrigé.

Pourquoi les correctifs d'entreprise sont en retard

Bien qu'il ait été corrigé en février 2025, CVE-2025-21418 n'a pas été corrigé sur un pourcentage important de systèmes Windows d'entreprise des mois après sa sortie, pour plusieurs raisons :

Détection

Journaux d'événements Windows

# Recherchez les événements de défaillance du noyau à l'approche du moment de l'exploitation
Get-WinEvent -FilterHashtable @{LogName='System'; Identifiant=1001} | 
  Where-Object {$_.Message -like '*afd*'} | 
  Sélectionner un objet TimeCreated, Message

# Vérifiez la génération inattendue de jetons SYSTEM à partir des processus utilisateur
Get-WinEvent -FilterHashtable @{LogName='Sécurité'; Identifiant=4688} |
  Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
  Where-Object {$_.Properties[13].Value -pas comme 'C:\Windows\*'}

Signatures comportementales EDR

Atténuation

  1. Appliquer KB5051974 (Windows 10/11) ou des correctifs serveur équivalents à partir du Patch Tuesday de février 2025 immédiatement
  2. Activer Windows Defender Exploit Guard règles de réduction de la surface d’attaque pour limiter l’impact post-exploitation
  3. Implémentez le moindre privilège : Réduire au minimum le nombre d'utilisateurs disposant de droits d'administrateur local ; LPE n'est utile que si un attaquant a déjà un certain point d'ancrage
  4. Déployer EDR : La détection comportementale est la seule atténuation préalable au correctif pour les vulnérabilités LPE de cette classe.
  5. Surveiller les LOLBins : L'activité post-LPE utilise souvent des outils Windows légitimes ; surveiller les relations anormales entre les processus parent-enfant

Capacité de détection KENSAI

Recherchez les systèmes Windows non corrigés dans votre environnement

KENSAI offre une visibilité continue sur l'état des correctifs sur tous les points de terminaison Windows. Identifiez l’exposition CVE-2025-21418 avant que les attaquants ne l’enchaînent avec l’accès initial.

Démarrer l'évaluation de la vulnérabilité →

Articles connexes

Redirection... Guide de tests de sécurité SaaS SOC2 Plateforme de sécurité La violation AWS de la Commission européenne expose 350 Go et des failles du routeur TP-Link autorisent l'authentification par