CVE-2025-29824 : Faille zero-day Windows CLFS exploitée par des ransomwares
CVE-2025-29824 est une vulnérabilité use-after-free dans le pilote Windows Common Log File System (CLFS), activement exploitée par plusieurs groupes de ransomware comme étape d'élévation de privilèges dans des attaques contre des organisations américaines. CVSS 7.8 HAUTE. Corrigée lors du Patch Tuesday d'avril 2025.
| Attribut | Valeur |
|---|---|
| ID CVE | CVE-2025-29824 |
| Vecteur CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-416 : Use After Free |
| Publié le | 8 avril 2025 |
| Exploitation | Active — CISA KEV, campagnes de ransomware |
Qu'est-ce que CVE-2025-29824 ?
Le Windows Common Log File System (CLFS) est une infrastructure de journalisation en mode noyau utilisée par Windows et les applications pour la journalisation des transactions. CVE-2025-29824 est une vulnérabilité use-after-free dans le pilote CLFS (clfs.sys) qui permet à un attaquant local d'élever ses privilèges jusqu'à SYSTEM.
Il s'agit de la sixième vulnérabilité CLFS exploitée dans la nature depuis 2022 — une tendance qui suggère que les groupes de ransomware entretiennent des équipes dédiées à l'exploitation du noyau Windows, ciblant spécifiquement ce pilote. La surface d'attaque de CLFS est productive car il s'agit d'un pilote complexe doté d'une riche fonctionnalité accessible aux utilisateurs à faibles privilèges.
🚨 Exploitation active par des ransomwares
L'équipe de renseignement sur les menaces de Microsoft a identifié le cluster Storm-2460 utilisant CVE-2025-29824 dans des attaques contre des organisations du secteur informatique américain, du secteur financier américain, du commerce de détail espagnol et du secteur du développement logiciel vénézuélien. La post-exploitation déployait la porte dérobée PipeMagic pour le vol d'identifiants et la préparation du ransomware.
Le schéma d'exploitation de CLFS dans les ransomwares
Les opérateurs de ransomware ont affiné une chaîne d'attaque très efficace utilisant les vulnérabilités CLFS :
- Accès initial : Exploiter des vulnérabilités exposées sur Internet ou le phishing pour obtenir un point d'ancrage initial
- Privilèges limités : L'accès initial s'effectue généralement avec des privilèges de compte utilisateur ou de service
- Élévation de privilèges via CLFS : Utiliser CVE-2025-29824 (ou des CVE CLFS précédentes) pour élever les privilèges jusqu'à SYSTEM
- Évasion défensive : Avec les privilèges SYSTEM, désactiver l'AV/EDR, effacer les journaux d'événements
- Vol d'identifiants : Dump de LSASS, DCSync, ou pass-the-hash avec SYSTEM
- Déploiement du ransomware : Chiffrement à l'échelle du domaine via GPO ou PsExec avec des identifiants volés
Détails techniques
La vulnérabilité implique une condition use-after-free dans la gestion par le pilote CLFS des structures BLF (Base Log File). Lorsque certaines opérations sur les fichiers journaux sont effectuées selon une séquence spécialement conçue, le pilote peut être amené à accéder à une mémoire après qu'elle a été libérée, permettant à un attaquant d'obtenir des primitives d'écriture arbitraire dans la mémoire noyau.
# The exploitation process (simplified): 1. Create a CLFS log file as unprivileged user 2. Trigger the use-after-free via crafted IOCTL sequence 3. Reclaim the freed memory with attacker-controlled data 4. Corrupt EPROCESS token to gain SYSTEM privileges 5. Spawn elevated shell or inject into SYSTEM process
Pourquoi CLFS est une cible récurrente
CLFS est ciblé de manière répétée car :
- Code de pilote complexe avec de nombreuses transitions d'état (forte densité de vulnérabilités)
- Accessible aux utilisateurs non privilégiés — aucune autorisation spéciale requise pour interagir avec CLFS
- Exploitation stable — les dispositions d'adresses noyau dans les structures CLFS sont prévisibles
- Fonctionnel sur toutes les versions modernes de Windows avec une modification minimale
Systèmes concernés
Tous les systèmes Windows exécutant des versions non corrigées antérieures au Patch Tuesday d'avril 2025 :
- Windows 10 (toutes versions prises en charge)
- Windows 11 (toutes versions prises en charge)
- Windows Server 2012 R2 à 2025
Remarque : Windows 11 version 24H2 n'était pas vulnérable. Les organisations déjà sur 24H2 sont protégées. C'est une incitation supplémentaire à maintenir à jour les versions fonctionnelles de Windows, pas seulement les mises à jour cumulatives.
Détection
Indicateurs comportementaux
# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
Where-Object {$_.Message -like '*.blf*'} |
Where-Object {$_.Message -notlike '*\System32\*'} |
Select TimeCreated, Message
# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
Where-Object {$_.Message -like '*lsass*'}
Indicateurs de compromission (IoC) de PipeMagic
- Fichiers DLL chargés par
dllhost.exedepuis des répertoires temporaires - Connexions HTTPS sortantes vers une infrastructure C2 dissimulée derrière un CDN
- Création de named pipes avec des noms aléatoires
- Charges utiles en mémoire uniquement — aucun artefact de fichier après exécution
Atténuation
- Appliquer les mises à jour du Patch Tuesday d'avril 2025 : KB5055523 (Windows 10/11) corrige CVE-2025-29824
- Déployer un EDR avec détection comportementale : Un antivirus basé sur les signatures ne détectera pas une LPE zero-day ; un EDR comportemental est requis
- Activer Windows Defender Credential Guard : Empêche le dump de LSASS après une élévation de privilèges
- Mettre en œuvre un contrôle des applications : Restreindre l'exécution de binaires non autorisés susceptibles de déclencher l'exploit
- Sauvegardes et tests de restauration : Considérer le déploiement d'un ransomware comme possible ; des sauvegardes hors ligne sont non négociables
- Surveiller la création de fichiers CLFS : Signaler la création de fichiers
.blfdepuis des emplacements ou des processus inhabituels
Capacité de détection de KENSAI
- Analyse de l'inventaire des correctifs : KENSAI identifie tous les systèmes Windows n'ayant pas reçu la mise à jour cumulative d'avril 2025
- Évaluation de la surface d'attaque des ransomwares : Cartographie l'intégralité de la chaîne d'attaque — des vecteurs d'accès initial aux opportunités de LPE
- Priorisation de l'exposition : Classe les systèmes non corrigés selon leur exposition réseau et la sensibilité des données
- Couverture historique des CVE CLFS : KENSAI suit les six CVE CLFS exploitées, garantissant une couverture complète
Ne soyez pas la prochaine victime médiatisée d'un ransomware
KENSAI cartographie votre posture de correctifs Windows par rapport aux CVE activement exploitées comme CVE-2025-29824. Identifiez et corrigez avant que les opérateurs de ransomware ne le fassent.
Évaluez votre exposition aux ransomwares →