剣 KENSAI
Haute CVE-2025-29824 Avril 2026 · 7 min de lecture

CVE-2025-29824 : Faille zero-day Windows CLFS exploitée par des ransomwares

CVE-2025-29824 est une vulnérabilité use-after-free dans le pilote Windows Common Log File System (CLFS), activement exploitée par plusieurs groupes de ransomware comme étape d'élévation de privilèges dans des attaques contre des organisations américaines. CVSS 7.8 HAUTE. Corrigée lors du Patch Tuesday d'avril 2025.


7.8
HAUTE
AttributValeur
ID CVECVE-2025-29824
Vecteur CVSSAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-416 : Use After Free
Publié le8 avril 2025
ExploitationActive — CISA KEV, campagnes de ransomware

Qu'est-ce que CVE-2025-29824 ?

Le Windows Common Log File System (CLFS) est une infrastructure de journalisation en mode noyau utilisée par Windows et les applications pour la journalisation des transactions. CVE-2025-29824 est une vulnérabilité use-after-free dans le pilote CLFS (clfs.sys) qui permet à un attaquant local d'élever ses privilèges jusqu'à SYSTEM.

Il s'agit de la sixième vulnérabilité CLFS exploitée dans la nature depuis 2022 — une tendance qui suggère que les groupes de ransomware entretiennent des équipes dédiées à l'exploitation du noyau Windows, ciblant spécifiquement ce pilote. La surface d'attaque de CLFS est productive car il s'agit d'un pilote complexe doté d'une riche fonctionnalité accessible aux utilisateurs à faibles privilèges.

🚨 Exploitation active par des ransomwares

L'équipe de renseignement sur les menaces de Microsoft a identifié le cluster Storm-2460 utilisant CVE-2025-29824 dans des attaques contre des organisations du secteur informatique américain, du secteur financier américain, du commerce de détail espagnol et du secteur du développement logiciel vénézuélien. La post-exploitation déployait la porte dérobée PipeMagic pour le vol d'identifiants et la préparation du ransomware.

Le schéma d'exploitation de CLFS dans les ransomwares

Les opérateurs de ransomware ont affiné une chaîne d'attaque très efficace utilisant les vulnérabilités CLFS :

  1. Accès initial : Exploiter des vulnérabilités exposées sur Internet ou le phishing pour obtenir un point d'ancrage initial
  2. Privilèges limités : L'accès initial s'effectue généralement avec des privilèges de compte utilisateur ou de service
  3. Élévation de privilèges via CLFS : Utiliser CVE-2025-29824 (ou des CVE CLFS précédentes) pour élever les privilèges jusqu'à SYSTEM
  4. Évasion défensive : Avec les privilèges SYSTEM, désactiver l'AV/EDR, effacer les journaux d'événements
  5. Vol d'identifiants : Dump de LSASS, DCSync, ou pass-the-hash avec SYSTEM
  6. Déploiement du ransomware : Chiffrement à l'échelle du domaine via GPO ou PsExec avec des identifiants volés

Détails techniques

La vulnérabilité implique une condition use-after-free dans la gestion par le pilote CLFS des structures BLF (Base Log File). Lorsque certaines opérations sur les fichiers journaux sont effectuées selon une séquence spécialement conçue, le pilote peut être amené à accéder à une mémoire après qu'elle a été libérée, permettant à un attaquant d'obtenir des primitives d'écriture arbitraire dans la mémoire noyau.


# The exploitation process (simplified):
1. Create a CLFS log file as unprivileged user
2. Trigger the use-after-free via crafted IOCTL sequence
3. Reclaim the freed memory with attacker-controlled data
4. Corrupt EPROCESS token to gain SYSTEM privileges
5. Spawn elevated shell or inject into SYSTEM process

Pourquoi CLFS est une cible récurrente

CLFS est ciblé de manière répétée car :

Systèmes concernés

Tous les systèmes Windows exécutant des versions non corrigées antérieures au Patch Tuesday d'avril 2025 :

Remarque : Windows 11 version 24H2 n'était pas vulnérable. Les organisations déjà sur 24H2 sont protégées. C'est une incitation supplémentaire à maintenir à jour les versions fonctionnelles de Windows, pas seulement les mises à jour cumulatives.

Détection

Indicateurs comportementaux


# Detect unusual CLFS operations from user-mode processes
# Using Sysmon Event ID 11 (File Create) for .blf files
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=11} |
  Where-Object {$_.Message -like '*.blf*'} |
  Where-Object {$_.Message -notlike '*\System32\*'} |
  Select TimeCreated, Message

# Look for process token privilege elevation
# Sysmon Event 10 (ProcessAccess) targeting lsass from non-system processes
Get-WinEvent -FilterHashtable @{LogName='Microsoft-Windows-Sysmon/Operational'; Id=10} |
  Where-Object {$_.Message -like '*lsass*'}

Indicateurs de compromission (IoC) de PipeMagic

Atténuation

  1. Appliquer les mises à jour du Patch Tuesday d'avril 2025 : KB5055523 (Windows 10/11) corrige CVE-2025-29824
  2. Déployer un EDR avec détection comportementale : Un antivirus basé sur les signatures ne détectera pas une LPE zero-day ; un EDR comportemental est requis
  3. Activer Windows Defender Credential Guard : Empêche le dump de LSASS après une élévation de privilèges
  4. Mettre en œuvre un contrôle des applications : Restreindre l'exécution de binaires non autorisés susceptibles de déclencher l'exploit
  5. Sauvegardes et tests de restauration : Considérer le déploiement d'un ransomware comme possible ; des sauvegardes hors ligne sont non négociables
  6. Surveiller la création de fichiers CLFS : Signaler la création de fichiers .blf depuis des emplacements ou des processus inhabituels

Capacité de détection de KENSAI

Ne soyez pas la prochaine victime médiatisée d'un ransomware

KENSAI cartographie votre posture de correctifs Windows par rapport aux CVE activement exploitées comme CVE-2025-29824. Identifiez et corrigez avant que les opérateurs de ransomware ne le fassent.

Évaluez votre exposition aux ransomwares →

Articles connexes

La violation AWS de la Commission européenne expose 350 Go, les failles des routeurs TP-Link permettent un contourn Infrastructures critiques sous... CVE-2024-55591 : Contournement d'authentification Zero-Day Fortinet FortiGate