CVE-2025-21418: Windows AFD.sys escalonamento de privilégios de dia zero
Uma vulnerabilidade de dia zero no driver de função auxiliar Windows (afd.sys) permite que invasores locais aumentem os privilégios para o nível SYSTEM. Explorado ativamente na natureza. CVSS 7.8 ALTO. Corrigida no Patch Tuesday de fevereiro de 2025, mas amplamente não corrigido em ambientes corporativos meses depois.
| Atributo | Valor |
|---|---|
| ID do CVE | CVE-2025-21418 |
| Vetor CVSS | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
| CWE | CWE-787: Gravação fora dos limites |
| Publicado | 11 de fevereiro de 2025 |
| Exploração | Ativo – CISA KEV listado |
O que é CVE-2025-21418?
CVE-2025-21418 é uma vulnerabilidade do kernel Windows em afd.sys — o Ancillary Function Driver para WinSock, um componente de modo kernel que lida com operações de soquete Windows. Uma gravação fora dos limites na manipulação de IOCTL do driver permite que um invasor local corrompa a memória do kernel e obtenha execução de código no nível do SISTEMA.
Esta classe de vulnerabilidade é particularmente perigosa em cenários pós-exploração. Depois que um invasor executa qualquer código local (via phishing, RCE em um serviço ou malware de acesso inicial), CVE-2025-21418 fornece um caminho confiável para privilégios completos de SYSTEM – ignorando o UAC e quaisquer controles de segurança no nível do usuário.
⚠ Parte de cadeias de ataque em vários estágios
CVE-2025-21418 foi observado sendo encadeado com campanhas de phishing entregando acesso inicial, seguido por este LPE para alcançar persistência no nível do SISTEMA. Esse padrão – acesso inicial via phishing + kernel LPE – é característico de afiliados sofisticados de ransomware e grupos APT que precisam implantar agentes e modificar configurações do sistema.
Sistemas afetados
| Versão Windows | Afetado |
|---|---|
| Windows 10 (todas as versões) | Sim - sem patch |
| Windows 11 (todas as versões) | Sim - sem patch |
| Windows Server 2012 R2 | Sim - sem patch |
| Windows Server 2016 | Sim - sem patch |
| Windows Server 2019 | Sim - sem patch |
| Windows Server 2022 | Sim - sem patch |
| Windows Server 2025 | Sim - sem patch |
Todas as versões anteriores às atualizações do Patch Tuesday de fevereiro de 2025 são vulneráveis. As organizações com ciclos de patches atrasados ou sistemas isentos de atualizações automáticas correm um risco significativo.
Como funcionam as vulnerabilidades do AFD.sys
O Ancillary Function Driver é um driver de modo kernel que conecta chamadas WinSock do espaço do usuário à pilha de rede do kernel. Quando um aplicativo de espaço de usuário chama funções de soquete como WSAIoctl() ou DeviceIoControl() com identificadores de soquete, a chamada passa por afd.sys.
A vulnerabilidade é desencadeada pelo envio de uma solicitação IOCTL especialmente criada ao driver com um descritor de buffer malformado. O driver não consegue validar adequadamente os limites do buffer antes de gravar, levando a um heap do kernel ou à corrupção da memória da pilha:
# Conceptual exploitation flow (simplified) 1. Open SOCKET handle 2. Send crafted DeviceIoControl() with IOCTL_AFD_[SPECIFIC_CODE] 3. Malformed buffer descriptor causes out-of-bounds write in kernel pool 4. Overwrite kernel object (e.g., TOKEN, EPROCESS) to elevate privileges 5. Spawn cmd.exe with SYSTEM token
O driver AFD tem sido um alvo historicamente produtivo – CVE-2023-21768 (outro LPE afd.sys) foi explorado de forma semelhante em campanhas de ransomware antes de ser corrigido.
Por que o patch corporativo está atrasado
Apesar de ter sido corrigido em fevereiro de 2025, CVE-2025-21418 permaneceu sem patch em uma porcentagem significativa de sistemas corporativos Windows meses após o lançamento, por vários motivos:
- Implantações de anel de patch: Organizações empresariais testam patches antes da implantação ampla, criando janelas de várias semanas
- Exceções de servidor: Servidores críticos que executam cargas de trabalho 24/7 geralmente recebem patches com menos frequência
- Sistemas legados: Windows Server 2012 R2 com suporte estendido tem opções de patch limitadas
- Ambientes isolados: Redes isoladas exigem processos manuais de implantação de patches
Detecção
Registros de eventos Windows
# Look for kernel fault events near exploitation time
Get-WinEvent -FilterHashtable @{LogName='System'; Id=1001} |
Where-Object {$_.Message -like '*afd*'} |
Select-Object TimeCreated, Message
# Check for unexpected SYSTEM token spawning from user processes
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4688} |
Where-Object {$_.Properties[6].Value -eq 'S-1-5-18'} |
Where-Object {$_.Properties[13].Value -notlike 'C:\Windows\*'}
Assinaturas Comportamentais EDR
- Processo de contexto de usuário gerando processos filhos com nível de integridade SYSTEM
- Inesperado
DeviceIoControlchama para\Device\Afdcom códigos IOCTL incomuns - Manipulação de token de processo pai que não seja SYSTEM
- Eventos de corrupção do pool de kernel em despejos de memória
Mitigação
- Aplique KB5051974 (Windows 10/11) ou patches de servidor equivalentes do Patch Tuesday de fevereiro de 2025 imediatamente
- Ativar Windows Defender Exploit Guard regras de redução da superfície de ataque para limitar o impacto pós-exploração
- Implemente o menor privilégio: Minimize o número de usuários com direitos de administrador local; LPE só é útil se um invasor já tiver algum acesso inicial
- Implantar EDR: A detecção comportamental é a única mitigação pré-patch para vulnerabilidades LPE desta classe
- Monitore LOLBins: A atividade pós-LPE geralmente usa ferramentas Windows legítimas; monitorar relacionamentos anormais de processo pai-filho
Capacidade de detecção KENSAI
- Verificação de versão do sistema operacional: KENSAI identifica versões Windows sem patch em seu inventário de ativos internos e na nuvem
- Relatórios de conformidade de patches: Relatórios automatizados do status do patch CVE-2025-21418 em todos os endpoints e servidores Windows
- Priorização de superfície de ataque: Sistemas Windows voltados para a Internet com vulnerabilidades LPE não corrigidas são classificados como de maior risco
- Integração com gerenciamento de patches: KENSAI integra-se ao WSUS, SCCM e Intune para correlacionar os resultados da verificação com o status de implantação do patch
Encontre sistemas Windows sem patch em seu ambiente
KENSAI fornece visibilidade contínua do status do patch em todos os endpoints Windows. Identifique a exposição CVE-2025-21418 antes que os invasores a encadeiem com acesso inicial.
Iniciar avaliação de vulnerabilidade →