CVE-2025-21418: Windows AFD.sys Privilege-escalatie Zero-Day
Kort samengevat: Een zero-day-kwetsbaarheid in de Windows Ancillary Function Driver (afd.sys) stelt lokale aanvallers in staat rechten te escaleren naar SYSTEM-niveau. Actief geëxploiteerd in het wild. CVSS 7.8 HOOG. Gepatcht tijdens de Patch Tuesday van februari 2025, maar maanden later nog wijdverspreid ongepatcht in bedrijfsomgevingen.
| Kenmerk | Waarde |
|---|---|
| CVE ID | CVE-2025-21418 |
| CVSS-vector | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-787: Out-of-bounds Write |
| Gepubliceerd | 11 februari 2025 |
| Exploitatie | Actief — vermeld in CISA KEV |
CVSS 7.8 — HOOG
Wat is CVE-2025-21418?
CVE-2025-21418 is een Windows-kernelkwetsbaarheid in afd.sys — de Ancillary Function Driver voor WinSock, een kernel-mode component die Windows-socketbewerkingen afhandelt. Een out-of-bounds write in de IOCTL-afhandeling van het stuurprogramma stelt een lokale aanvaller in staat kernelgeheugen te corrumperen en code-uitvoering op SYSTEM-niveau te verkrijgen.
Deze klasse van kwetsbaarheid is bijzonder gevaarlijk in post-exploitatiescenario's. Zodra een aanvaller enige lokale code-uitvoering heeft (via phishing, RCE in een dienst, of malware voor initiële toegang), biedt CVE-2025-21418 een betrouwbaar pad naar volledige SYSTEM-rechten — met omzeiling van UAC en elke beveiligingscontrole op gebruikersniveau.
CVE-2025-21418 werd waargenomen in combinatie met phishingcampagnes die initiële toegang leverden, gevolgd door deze LPE om SYSTEM-niveau persistentie te bereiken. Dit patroon — initiële toegang via phishing + kernel-LPE — is kenmerkend voor geavanceerde ransomware-affiliates en APT-groepen die agents moeten uitrollen en systeemconfiguraties moeten wijzigen.
Getroffen systemen
| Windows-versie | Getroffen |
|---|---|
| Windows 10 (alle versies) | Ja — ongepatcht |
| Windows 11 (alle versies) | Ja — ongepatcht |
| Windows Server 2012 R2 | Ja — ongepatcht |
| Windows Server 2016 | Ja — ongepatcht |
| Windows Server 2019 | Ja — ongepatcht |
| Windows Server 2022 | Ja — ongepatcht |
| Windows Server 2025 | Ja — ongepatcht |
Alle versies vóór de updates van de Patch Tuesday van februari 2025 zijn kwetsbaar. Organisaties met vertraagde patchcycli of systemen die zijn uitgezonderd van automatische updates lopen aanzienlijk risico.
Hoe AFD.sys-kwetsbaarheden werken
De Ancillary Function Driver is een kernel-mode stuurprogramma dat userspace WinSock-aanroepen verbindt met de kernel-netwerkstack. Wanneer een userspace-applicatie socketfuncties aanroept zoals WSAIoctl() of DeviceIoControl() met sockethandles, gaat de aanroep door afd.sys.
De kwetsbaarheid wordt getriggerd door een speciaal geprepareerd IOCTL-verzoek naar het stuurprogramma te sturen met een misvormde bufferdescriptor. Het stuurprogramma valideert de buffergrenzen niet correct vóór het schrijven, wat leidt tot corruptie van kernel-heap- of stackgeheugen:
# Conceptual exploitation flow (simplified) 1. Open SOCKET handle 2. Send crafted DeviceIoControl() with IOCTL_AFD_[SPECIFIC_CODE] 3. Malformed buffer descriptor causes out-of-bounds write in kernel pool 4. Overwrite kernel object (e.g., TOKEN, EPROCESS) to elevate privileges 5. Spawn cmd.exe with SYSTEM token
Het AFD-stuurprogramma is historisch gezien een productief doelwit geweest — CVE-2023-21768 (een andere afd.sys-LPE) werd op vergelijkbare wijze geëxploiteerd in ransomwarecampagnes voordat het werd gepatcht.
Waarom bedrijfspatching achterloopt
Ondanks dat het in februari 2025 werd gepatcht, bleef CVE-2025-21418 maanden na de release ongepatcht op een aanzienlijk percentage van bedrijfs-Windows-systemen, om verschillende redenen:
- Gefaseerde patch-uitrol: bedrijfsorganisaties testen patches vóór brede uitrol, wat vensters van meerdere weken creëert
- Uitzonderingen voor servers: kritieke servers met 24/7-workloads worden vaak minder frequent gepatcht
- Legacysystemen: Windows Server 2012 R2 met uitgebreide ondersteuning heeft beperkte patchmogelijkheden
- Air-gapped omgevingen: geïsoleerde netwerken vereisen handmatige patch-uitrolprocessen
Detectie
Windows-gebeurtenislogs
# Look for kernel fault events near exploitation time
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} |
Where-Object {$_.Message -like '*afd*'} |
Select-Object TimeCreated, Message
# Check for unexpected SYSTEM token spawning from user processes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}
Gedragsmatige EDR-signaturen
- Processen in gebruikerscontext die child-processen spawnen met SYSTEM-integriteitsniveau
- Onverwachte
DeviceIoControl-aanroepen naar\Device\Afdmet ongebruikelijke IOCTL-codes - Manipulatie van procestokens vanuit niet-SYSTEM-ouders
- Kernel-poolcorruptiegebeurtenissen in crashdumps
Mitigatie
- Pas onmiddellijk KB5051974 (Windows 10/11) of gelijkwaardige Server-patches van de Patch Tuesday van februari 2025 toe
- Schakel Windows Defender Exploit Guard in attack surface reduction-regels om post-exploitatie-impact te beperken
- Implementeer minimale rechten: minimaliseer het aantal gebruikers met lokale beheerdersrechten; LPE is alleen nuttig als een aanvaller al enige voet aan de grond heeft
- Implementeer EDR: gedragsdetectie is de enige pre-patchmitigatie voor LPE-kwetsbaarheden van deze klasse
- Monitor op LOLBins: post-LPE-activiteit gebruikt vaak legitieme Windows-tools; monitor op abnormale ouder-kindrelaties tussen processen
KENSAI-detectiemogelijkheden
- OS-versiescanning: KENSAI identificeert ongepatchte Windows-versies in uw interne en cloud-assetinventaris
- Patchcompliance-rapportage: geautomatiseerde rapportage van de patchstatus van CVE-2025-21418 op alle Windows-endpoints en servers
- Prioritering van aanvalsoppervlak: aan internet blootgestelde Windows-systemen met ongepatchte LPE-kwetsbaarheden krijgen het hoogste risico
- Integratie met patchbeheer: KENSAI integreert met WSUS, SCCM en Intune om scanresultaten te correleren met patch-uitrolstatus
KENSAI biedt continu inzicht in de patchstatus van alle Windows-endpoints. Identificeer blootstelling aan CVE-2025-21418 voordat aanvallers het combineren met initiële toegang.
Start een kwetsbaarheidsbeoordeling