CVE-2025-21418 : élévation des privilèges Windows AFD.sys Zero-Day
Une vulnérabilité Zero Day dans le pilote de fonction auxiliaire Windows (afd.sys) permet aux attaquants locaux d'élever leurs privilèges au niveau SYSTÈME. Activement exploité à l'état sauvage. CVSS 7.8 ÉLEVÉ. Corrigé en février 2025, Patch Tuesday, mais largement non corrigé dans les environnements d'entreprise des mois plus tard.
| Attribut | Valeur |
|---|---|
| Identifiant CVE | CVE-2025-21418 |
| Vecteur CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-787 : écriture hors limites |
| Publié | 11 février 2025 |
| Exploitation | Actif — répertorié CISA KEV |
Qu’est-ce que CVE-2025-21418 ?
CVE-2025-21418 est une vulnérabilité du noyau Windows dans afd.sys - le pilote de fonction auxiliaire pour WinSock, un composant en mode noyau qui gère les opérations de socket Windows. Une écriture hors limites dans la gestion IOCTL du pilote permet à un attaquant local de corrompre la mémoire du noyau et d'obtenir l'exécution de code au niveau SYSTÈME.
Cette classe de vulnérabilité est particulièrement dangereuse dans les scénarios de post-exploitation. Une fois qu'un attaquant exécute du code local (via phishing, RCE dans un service ou malware d'accès initial), CVE-2025-21418 fournit un chemin fiable vers tous les privilèges SYSTÈME, en contournant l'UAC et tout contrôle de sécurité au niveau de l'utilisateur.
⚠ Fait partie des chaînes d'attaque à plusieurs étapes
CVE-2025-21418 a été observé enchaîné avec des campagnes de phishing fournissant un accès initial, suivies de ce LPE pour obtenir une persistance au niveau du SYSTÈME. Ce modèle – accès initial via phishing + LPE du noyau – est caractéristique des affiliés de ransomwares sophistiqués et des groupes APT qui doivent déployer des agents et modifier les configurations système.
Systèmes concernés
| Version Windows | Affecté |
|---|---|
| Windows 10 (toutes les versions) | Oui – non corrigé |
| Windows 11 (toutes les versions) | Oui – non corrigé |
| Windows Serveur 2012 R2 | Oui – non corrigé |
| Windows Serveur 2016 | Oui – non corrigé |
| Windows Serveur 2019 | Oui – non corrigé |
| Windows Serveur 2022 | Oui – non corrigé |
| Windows Serveur 2025 | Oui – non corrigé |
Toutes les versions antérieures aux mises à jour du Patch Tuesday de février 2025 sont vulnérables. Les organisations dont les cycles de correctifs sont retardés ou les systèmes exemptés de mises à jour automatiques courent un risque important.
Comment fonctionnent les vulnérabilités AFD.sys
Le pilote de fonction auxiliaire est un pilote en mode noyau qui relie les appels WinSock de l'espace utilisateur à la pile réseau du noyau. Lorsqu'une application en espace utilisateur appelle des fonctions de socket telles que WSAIoctl() ou DeviceIoControl() avec les handles de socket, l’appel passe par afd.sys.
La vulnérabilité est déclenchée par l'envoi d'une requête IOCTL spécialement conçue au pilote avec un descripteur de tampon mal formé. Le pilote ne parvient pas à valider correctement les limites de la mémoire tampon avant l'écriture, ce qui entraîne une corruption du tas du noyau ou de la mémoire de la pile :
# Flux d'exploitation conceptuel (simplifié) 1. Ouvrez la poignée SOCKET 2. Envoyez DeviceIoControl() spécialement conçu avec IOCTL_AFD_[SPECIFIC_CODE] 3. Un descripteur de tampon mal formé provoque une écriture hors limites dans le pool du noyau 4. Écrasez l'objet du noyau (par exemple, TOKEN, EPROCESS) pour élever les privilèges 5. Générez cmd.exe avec le jeton SYSTEM
Le pilote AFD a été une cible historiquement productive : CVE-2023-21768 (un autre LPE afd.sys) a été exploité de la même manière dans des campagnes de ransomware avant d'être corrigé.
Pourquoi les correctifs d'entreprise sont en retard
Bien qu'il ait été corrigé en février 2025, CVE-2025-21418 n'a pas été corrigé sur un pourcentage important de systèmes Windows d'entreprise des mois après sa sortie, pour plusieurs raisons :
- Déploiements de l'anneau de patch : Les entreprises testent les correctifs avant un déploiement à grande échelle, créant ainsi des fenêtres de plusieurs semaines
- Exceptions du serveur : Les serveurs critiques exécutant des charges de travail 24h/24 et 7j/7 sont souvent mis à jour moins fréquemment.
- Systèmes hérités : Windows Server 2012 R2 sur support étendu a des options de correctifs limitées
- Environnements à air isolé : Les réseaux isolés nécessitent des processus de déploiement manuel de correctifs
Détection
Journaux d'événements Windows
# Recherchez les événements de défaillance du noyau à l'approche du moment de l'exploitation
Get-WinEvent -FilterHashtable @{LogName='System'; Identifiant=1001} |
Where-Object {$_.Message -like '*afd*'} |
Sélectionner un objet TimeCreated, Message
# Vérifiez la génération inattendue de jetons SYSTEM à partir des processus utilisateur
Get-WinEvent -FilterHashtable @{LogName='Sécurité'; Identifiant=4688} |
Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
Where-Object {$_.Properties[13].Value -pas comme 'C:\Windows\*'}
Signatures comportementales EDR
- Processus de contexte utilisateur générant des processus enfants avec un niveau d'intégrité SYSTEM
- Inattendu
DeviceIoControlappelle à\Périphérique\Afdavec des codes IOCTL inhabituels - Traiter la manipulation des jetons provenant de parents non-SYSTÈME
- Événements de corruption du pool de noyau dans les vidages sur incident
Atténuation
- Appliquer KB5051974 (Windows 10/11) ou des correctifs serveur équivalents à partir du Patch Tuesday de février 2025 immédiatement
- Activer Windows Defender Exploit Guard règles de réduction de la surface d’attaque pour limiter l’impact post-exploitation
- Implémentez le moindre privilège : Réduire au minimum le nombre d'utilisateurs disposant de droits d'administrateur local ; LPE n'est utile que si un attaquant a déjà un certain point d'ancrage
- Déployer EDR : La détection comportementale est la seule atténuation préalable au correctif pour les vulnérabilités LPE de cette classe.
- Surveiller les LOLBins : L'activité post-LPE utilise souvent des outils Windows légitimes ; surveiller les relations anormales entre les processus parent-enfant
Capacité de détection KENSAI
- Analyse de la version du système d'exploitation : KENSAI identifie les versions Windows non corrigées dans votre inventaire d'actifs interne et cloud
- Rapports de conformité des correctifs : Rapports automatisés sur l'état du correctif CVE-2025-21418 sur tous les points de terminaison et serveurs Windows
- Priorisation de la surface d'attaque : Les systèmes Windows connectés à Internet et présentant des vulnérabilités LPE non corrigées sont classés comme présentant le risque le plus élevé
- Intégration avec la gestion des correctifs : KENSAI s'intègre à WSUS, SCCM et Intune pour corréler les résultats d'analyse avec l'état de déploiement des correctifs
Recherchez les systèmes Windows non corrigés dans votre environnement
KENSAI offre une visibilité continue sur l'état des correctifs sur tous les points de terminaison Windows. Identifiez l’exposition CVE-2025-21418 avant que les attaquants ne l’enchaînent avec l’accès initial.
Démarrer l'évaluation de la vulnérabilité →