CVE-2025-21418: Windows AFD.sys Privilege Escalation Zero-Day
Windows Ancillary Function Driver (afd.sys) में एक ज़ीरो-डे भेद्यता लोकल हमलावरों को SYSTEM स्तर तक विशेषाधिकार बढ़ाने देती है। असल-दुनिया में सक्रिय रूप से इसका शोषण किया गया। CVSS 7.8 हाई। फ़रवरी 2025 Patch Tuesday में पैच किया गया लेकिन महीनों बाद भी एंटरप्राइज़ एनवायरनमेंट में व्यापक रूप से अनपैच्ड रहा।
| विशेषता | मान |
|---|---|
| CVE ID | CVE-2025-21418 |
| CVSS Vector | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-787: आउट-ऑफ़-बाउंड्स राइट |
| प्रकाशित | 11 फ़रवरी 2025 |
| शोषण | सक्रिय — CISA KEV सूचीबद्ध |
CVE-2025-21418 क्या है?
CVE-2025-21418 afd.sys — WinSock के लिए Ancillary Function Driver, एक कर्नेल-मोड कंपोनेंट जो Windows सॉकेट ऑपरेशन हैंडल करता है, में एक Windows कर्नेल भेद्यता है। ड्राइवर की IOCTL हैंडलिंग में एक आउट-ऑफ़-बाउंड्स राइट लोकल हमलावर को कर्नेल मेमोरी भ्रष्ट करने और SYSTEM-स्तर का कोड एक्ज़ीक्यूशन हासिल करने देती है।
भेद्यता की यह श्रेणी पोस्ट-एक्सप्लॉइटेशन परिदृश्यों में ख़ासतौर पर ख़तरनाक है। एक बार जब हमलावर के पास कोई भी लोकल कोड एक्ज़ीक्यूशन हो (फ़िशिंग, किसी सर्विस में RCE, या इनिशियल-एक्सेस मैलवेयर के ज़रिए), CVE-2025-21418 पूर्ण SYSTEM विशेषाधिकार का एक विश्वसनीय रास्ता प्रदान करता है — UAC और किसी भी यूज़र-स्तर के सुरक्षा-नियंत्रण को बायपास करते हुए।
⚠ बहु-चरण अटैक-चेन का हिस्सा
CVE-2025-21418 को फ़िशिंग कैंपेन के साथ चेन किया गया देखा गया है जो इनिशियल एक्सेस देते हैं, उसके बाद SYSTEM-स्तर की पर्सिस्टेंस हासिल करने के लिए इस LPE का उपयोग होता है। यह पैटर्न — फ़िशिंग के ज़रिए इनिशियल एक्सेस + कर्नेल LPE — परिष्कृत रैंसमवेयर सहयोगियों और APT समूहों की विशेषता है जिन्हें एजेंट डिप्लॉय करने और सिस्टम कॉन्फ़िगरेशन बदलने की ज़रूरत होती है।
प्रभावित सिस्टम
| Windows वर्ज़न | प्रभावित |
|---|---|
| Windows 10 (सभी वर्ज़न) | हाँ — अनपैच्ड |
| Windows 11 (सभी वर्ज़न) | हाँ — अनपैच्ड |
| Windows Server 2012 R2 | हाँ — अनपैच्ड |
| Windows Server 2016 | हाँ — अनपैच्ड |
| Windows Server 2019 | हाँ — अनपैच्ड |
| Windows Server 2022 | हाँ — अनपैच्ड |
| Windows Server 2025 | हाँ — अनपैच्ड |
फ़रवरी 2025 Patch Tuesday अपडेट से पहले के सभी वर्ज़न भेद्य हैं। देरी वाले पैच-चक्र वाले संगठन या स्वचालित अपडेट से छूट प्राप्त सिस्टम को महत्वपूर्ण जोखिम है।
AFD.sys भेद्यताएँ कैसे काम करती हैं
Ancillary Function Driver एक कर्नेल-मोड ड्राइवर है जो यूज़रस्पेस WinSock कॉल को कर्नेल नेटवर्किंग स्टैक से जोड़ता है। जब कोई यूज़रस्पेस एप्लिकेशन WSAIoctl() या DeviceIoControl() जैसे सॉकेट फ़ंक्शन को सॉकेट-हैंडल के साथ कॉल करता है, तो वह कॉल afd.sys से होकर गुज़रता है।
यह भेद्यता ड्राइवर को एक बिगड़े हुए बफ़र-डिस्क्रिप्टर वाला विशेष रूप से क्राफ़्टेड IOCTL रिक्वेस्ट भेजकर ट्रिगर होती है। ड्राइवर लिखने से पहले बफ़र-सीमाओं को ठीक से वैलिडेट करने में विफल रहता है, जिससे कर्नेल हीप या स्टैक मेमोरी करप्शन होता है:
# Conceptual exploitation flow (simplified) 1. Open SOCKET handle 2. Send crafted DeviceIoControl() with IOCTL_AFD_[SPECIFIC_CODE] 3. Malformed buffer descriptor causes out-of-bounds write in kernel pool 4. Overwrite kernel object (e.g., TOKEN, EPROCESS) to elevate privileges 5. Spawn cmd.exe with SYSTEM token
AFD ड्राइवर ऐतिहासिक रूप से एक उत्पादक लक्ष्य रहा है — CVE-2023-21768 (एक और afd.sys LPE) को भी पैच होने से पहले रैंसमवेयर कैंपेन में इसी तरह शोषित किया गया था।
एंटरप्राइज़ पैचिंग में देरी क्यों होती है
फ़रवरी 2025 में पैच होने के बावजूद, CVE-2025-21418 रिलीज़ के महीनों बाद भी एंटरप्राइज़ Windows सिस्टम के एक बड़े हिस्से पर कई कारणों से अनपैच्ड बना रहा:
- पैच-रिंग डिप्लॉयमेंट: एंटरप्राइज़ संगठन व्यापक डिप्लॉयमेंट से पहले पैच का परीक्षण करते हैं, जिससे कई-हफ़्तों की विंडो बन जाती है
- सर्वर अपवाद: क्रिटिकल सर्वर 24/7 वर्कलोड चलाने वाले अक्सर कम बार पैच किए जाते हैं
- लेगेसी सिस्टम: एक्सटेंडेड सपोर्ट पर Windows Server 2012 R2 के पास सीमित पैचिंग विकल्प हैं
- एयर-गैप्ड एनवायरनमेंट: आइसोलेटेड नेटवर्क को मैनुअल पैच-डिप्लॉयमेंट प्रक्रिया की ज़रूरत होती है
पहचान
Windows इवेंट लॉग
# Look for kernel fault events near exploitation time
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} |
Where-Object {$_.Message -like '*afd*'} |
Select-Object TimeCreated, Message
# Check for unexpected SYSTEM token spawning from user processes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}
EDR व्यवहारिक हस्ताक्षर
- यूज़र-कॉन्टेक्स्ट प्रोसेस द्वारा SYSTEM इंटीग्रिटी-स्तर के साथ चाइल्ड प्रोसेस स्पॉन करना
- अप्रत्याशित
DeviceIoControlकॉल\Device\Afdपर असामान्य IOCTL कोड के साथ - नॉन-SYSTEM पैरेंट से प्रोसेस-टोकन में हेरफेर
- क्रैश डंप में कर्नेल पूल करप्शन इवेंट
सुधार
- KB5051974 (Windows 10/11) या समकक्ष Server पैच लागू करें फ़रवरी 2025 Patch Tuesday से तुरंत
- Windows Defender Exploit Guard सक्षम करें पोस्ट-एक्सप्लॉइटेशन प्रभाव को सीमित करने के लिए अटैक-सतह घटाने वाले नियम
- न्यूनतम-विशेषाधिकार लागू करें: लोकल एडमिन अधिकारों वाले यूज़र की संख्या न्यूनतम रखें; LPE तभी उपयोगी है जब हमलावर के पास पहले से कोई पहुँच हो
- EDR डिप्लॉय करें: व्यवहारिक पहचान इस श्रेणी की LPE भेद्यताओं के लिए एकमात्र प्री-पैच सुधार है
- LOLBins की मॉनिटरिंग करें: पोस्ट-LPE गतिविधि अक्सर वैध Windows टूल का उपयोग करती है; असामान्य पैरेंट-चाइल्ड प्रोसेस-संबंधों की मॉनिटरिंग करें
KENSAI पहचान क्षमता
- OS वर्ज़न स्कैनिंग: KENSAI आपकी इंटरनल और क्लाउड एसेट इन्वेंट्री में अनपैच्ड Windows वर्ज़न की पहचान करता है
- पैच अनुपालन रिपोर्टिंग: सभी Windows एंडपॉइंट और सर्वर पर CVE-2025-21418 पैच-स्थिति की स्वचालित रिपोर्टिंग
- अटैक-सतह प्राथमिकता: अनपैच्ड LPE भेद्यताओं वाले इंटरनेट-फ़ेसिंग Windows सिस्टम को सबसे ऊँचे जोखिम पर रैंक किया जाता है
- पैच-प्रबंधन के साथ इंटीग्रेशन: KENSAI स्कैन नतीजों को पैच-डिप्लॉयमेंट स्थिति से जोड़ने के लिए WSUS, SCCM, और Intune के साथ इंटीग्रेट होता है
अपने एनवायरनमेंट में अनपैच्ड Windows सिस्टम खोजें
KENSAI सभी Windows एंडपॉइंट पर पैच-स्थिति में निरंतर विज़िबिलिटी प्रदान करता है। हमलावरों द्वारा इसे इनिशियल एक्सेस के साथ चेन करने से पहले CVE-2025-21418 एक्सपोज़र की पहचान करें।
भेद्यता-आकलन शुरू करें →