剣 KENSAI
हाई CVE-2025-21418 फ़रवरी 2026 · 7 मिनट पढ़ें

CVE-2025-21418: Windows AFD.sys Privilege Escalation Zero-Day

Windows Ancillary Function Driver (afd.sys) में एक ज़ीरो-डे भेद्यता लोकल हमलावरों को SYSTEM स्तर तक विशेषाधिकार बढ़ाने देती है। असल-दुनिया में सक्रिय रूप से इसका शोषण किया गया। CVSS 7.8 हाई। फ़रवरी 2025 Patch Tuesday में पैच किया गया लेकिन महीनों बाद भी एंटरप्राइज़ एनवायरनमेंट में व्यापक रूप से अनपैच्ड रहा।


7.8
उच्च
विशेषतामान
CVE IDCVE-2025-21418
CVSS VectorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CWECWE-787: आउट-ऑफ़-बाउंड्स राइट
प्रकाशित11 फ़रवरी 2025
शोषणसक्रिय — CISA KEV सूचीबद्ध

CVE-2025-21418 क्या है?

CVE-2025-21418 afd.sys — WinSock के लिए Ancillary Function Driver, एक कर्नेल-मोड कंपोनेंट जो Windows सॉकेट ऑपरेशन हैंडल करता है, में एक Windows कर्नेल भेद्यता है। ड्राइवर की IOCTL हैंडलिंग में एक आउट-ऑफ़-बाउंड्स राइट लोकल हमलावर को कर्नेल मेमोरी भ्रष्ट करने और SYSTEM-स्तर का कोड एक्ज़ीक्यूशन हासिल करने देती है।

भेद्यता की यह श्रेणी पोस्ट-एक्सप्लॉइटेशन परिदृश्यों में ख़ासतौर पर ख़तरनाक है। एक बार जब हमलावर के पास कोई भी लोकल कोड एक्ज़ीक्यूशन हो (फ़िशिंग, किसी सर्विस में RCE, या इनिशियल-एक्सेस मैलवेयर के ज़रिए), CVE-2025-21418 पूर्ण SYSTEM विशेषाधिकार का एक विश्वसनीय रास्ता प्रदान करता है — UAC और किसी भी यूज़र-स्तर के सुरक्षा-नियंत्रण को बायपास करते हुए।

⚠ बहु-चरण अटैक-चेन का हिस्सा

CVE-2025-21418 को फ़िशिंग कैंपेन के साथ चेन किया गया देखा गया है जो इनिशियल एक्सेस देते हैं, उसके बाद SYSTEM-स्तर की पर्सिस्टेंस हासिल करने के लिए इस LPE का उपयोग होता है। यह पैटर्न — फ़िशिंग के ज़रिए इनिशियल एक्सेस + कर्नेल LPE — परिष्कृत रैंसमवेयर सहयोगियों और APT समूहों की विशेषता है जिन्हें एजेंट डिप्लॉय करने और सिस्टम कॉन्फ़िगरेशन बदलने की ज़रूरत होती है।

प्रभावित सिस्टम

Windows वर्ज़नप्रभावित
Windows 10 (सभी वर्ज़न)हाँ — अनपैच्ड
Windows 11 (सभी वर्ज़न)हाँ — अनपैच्ड
Windows Server 2012 R2हाँ — अनपैच्ड
Windows Server 2016हाँ — अनपैच्ड
Windows Server 2019हाँ — अनपैच्ड
Windows Server 2022हाँ — अनपैच्ड
Windows Server 2025हाँ — अनपैच्ड

फ़रवरी 2025 Patch Tuesday अपडेट से पहले के सभी वर्ज़न भेद्य हैं। देरी वाले पैच-चक्र वाले संगठन या स्वचालित अपडेट से छूट प्राप्त सिस्टम को महत्वपूर्ण जोखिम है।

AFD.sys भेद्यताएँ कैसे काम करती हैं

Ancillary Function Driver एक कर्नेल-मोड ड्राइवर है जो यूज़रस्पेस WinSock कॉल को कर्नेल नेटवर्किंग स्टैक से जोड़ता है। जब कोई यूज़रस्पेस एप्लिकेशन WSAIoctl() या DeviceIoControl() जैसे सॉकेट फ़ंक्शन को सॉकेट-हैंडल के साथ कॉल करता है, तो वह कॉल afd.sys से होकर गुज़रता है।

यह भेद्यता ड्राइवर को एक बिगड़े हुए बफ़र-डिस्क्रिप्टर वाला विशेष रूप से क्राफ़्टेड IOCTL रिक्वेस्ट भेजकर ट्रिगर होती है। ड्राइवर लिखने से पहले बफ़र-सीमाओं को ठीक से वैलिडेट करने में विफल रहता है, जिससे कर्नेल हीप या स्टैक मेमोरी करप्शन होता है:

# Conceptual exploitation flow (simplified)
1. Open SOCKET handle
2. Send crafted DeviceIoControl() with IOCTL_AFD_[SPECIFIC_CODE]
3. Malformed buffer descriptor causes out-of-bounds write in kernel pool
4. Overwrite kernel object (e.g., TOKEN, EPROCESS) to elevate privileges
5. Spawn cmd.exe with SYSTEM token

AFD ड्राइवर ऐतिहासिक रूप से एक उत्पादक लक्ष्य रहा है — CVE-2023-21768 (एक और afd.sys LPE) को भी पैच होने से पहले रैंसमवेयर कैंपेन में इसी तरह शोषित किया गया था।

एंटरप्राइज़ पैचिंग में देरी क्यों होती है

फ़रवरी 2025 में पैच होने के बावजूद, CVE-2025-21418 रिलीज़ के महीनों बाद भी एंटरप्राइज़ Windows सिस्टम के एक बड़े हिस्से पर कई कारणों से अनपैच्ड बना रहा:

पहचान

Windows इवेंट लॉग

# Look for kernel fault events near exploitation time
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} | 
  Where-Object {$_.Message -like '*afd*'} | 
  Select-Object TimeCreated, Message

# Check for unexpected SYSTEM token spawning from user processes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
  Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
  Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}

EDR व्यवहारिक हस्ताक्षर

सुधार

  1. KB5051974 (Windows 10/11) या समकक्ष Server पैच लागू करें फ़रवरी 2025 Patch Tuesday से तुरंत
  2. Windows Defender Exploit Guard सक्षम करें पोस्ट-एक्सप्लॉइटेशन प्रभाव को सीमित करने के लिए अटैक-सतह घटाने वाले नियम
  3. न्यूनतम-विशेषाधिकार लागू करें: लोकल एडमिन अधिकारों वाले यूज़र की संख्या न्यूनतम रखें; LPE तभी उपयोगी है जब हमलावर के पास पहले से कोई पहुँच हो
  4. EDR डिप्लॉय करें: व्यवहारिक पहचान इस श्रेणी की LPE भेद्यताओं के लिए एकमात्र प्री-पैच सुधार है
  5. LOLBins की मॉनिटरिंग करें: पोस्ट-LPE गतिविधि अक्सर वैध Windows टूल का उपयोग करती है; असामान्य पैरेंट-चाइल्ड प्रोसेस-संबंधों की मॉनिटरिंग करें

KENSAI पहचान क्षमता

अपने एनवायरनमेंट में अनपैच्ड Windows सिस्टम खोजें

KENSAI सभी Windows एंडपॉइंट पर पैच-स्थिति में निरंतर विज़िबिलिटी प्रदान करता है। हमलावरों द्वारा इसे इनिशियल एक्सेस के साथ चेन करने से पहले CVE-2025-21418 एक्सपोज़र की पहचान करें।

भेद्यता-आकलन शुरू करें →

संबंधित लेख

रीडायरेक्ट हो रहा है... SaaS SOC2 Security Testing Guide Security Platform European Commission AWS Breach Exposes 350GB, TP-Link Router Flaws Allow Auth By