← back
CVE-2025-21418highunder attackCWE-122

Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 1.6%
from disclosure to weapon
Published on NVDFeb 11
CISA KEVFeb 11
exploitation probability
1.6%top 26% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-03-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de elevação de privilégio no Ancillary Function Driver for WinSock (afd.sys), o driver kernel-mode que sustenta toda a pilha de sockets do Windows. Um heap-based buffer overflow (CWE-122) permite que um processo local com privilégios baixos corrompa memória do kernel e escale para SYSTEM. Está no catálogo KEV da CISA com exploração confirmada, o que pesa mais que o CVSS 7.8 sugere — é uma peça comum em cadeias de post-exploitation, não uma falha remota isolada.

Technical detail

O AFD (Ancillary Function Driver for WinSock, afd.sys) é o driver kernel-mode que implementa a semântica de sockets Winsock no Windows: toda aplicação user-mode que usa a API de sockets acaba, por baixo, conversando com esse driver via IOCTLs. A vulnerabilidade é um heap-based buffer overflow (CWE-122): alguma estrutura de dados alocada no heap do kernel recebe um tamanho ou índice controlado (direta ou indiretamente) pelo processo chamador sem validação adequada de limites, permitindo escrever além dos limites do buffer alocado.

A Microsoft não publicou detalhes de implementação — nem qual IOCTL específico, nem qual campo da estrutura é o vetor. O CVSS informa o essencial sobre o mecanismo de exploração: AV:L (só acessível localmente), AC:L (fácil de disparar, sem condições de corrida ou timing complexos), PR:L (o atacante já precisa estar autenticado no sistema, mesmo que com privilégio baixo) e UI:N (não depende de vítima clicar em nada). O impacto é C:H/I:H/A:H porque corrupção de heap no kernel dá controle total do sistema, não apenas leitura ou escrita pontual.

Heap overflows em drivers de rede kernel-mode como o AFD são historicamente explorados sobrescrevendo metadados de alocação (headers de chunk) ou estruturas adjacentes que contêm ponteiros de função ou tokens de privilégio, técnica clássica de escalonamento local no Windows. Sem o PoC ou análise binária pública, não é possível precisar qual estrutura é o alvo nesta CVE específica.

How it’s exploited

Exploração requer execução de código local prévia — o atacante já precisa ter uma sessão autenticada no host, com privilégios baixos (ex: usuário padrão, não administrador). Não há vetor remoto: isso não é algo que se dispara por rede ou e-mail. Isso classifica a falha como peça de escalonamento de privilégio dentro de uma cadeia de ataque maior, não como ponto de entrada inicial — o cenário típico é malware ou um invasor que já obteve um shell de baixo privilégio (via phishing, credencial vazada, outra vulnerabilidade) usando esse bug para virar SYSTEM e consolidar persistência, desabilitar EDR, ou acessar credenciais protegidas.

O vetor CVSS AC:L indica que, uma vez com acesso local, a exploração é direta — sem múltiplos passos de heap grooming complexos aparentes na avaliação da Microsoft (embora heap overflows no kernel geralmente ainda exijam alguma técnica de grooming para tornar a corrupção confiável). A métrica de exploit maturity do vetor (E:F, functional exploit exists) confirma que existe código de exploração funcional, consistente com sua inclusão no KEV da CISA por exploração ativa in the wild.

A CISA não classifica a falha como usada em campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: Unknown'), mas confirma exploração ativa suficiente para exigir remediação obrigatória de agências federais americanas até 04/03/2025, prazo de 21 dias — bem mais curto que os 6 meses padrão para vulnerabilidades sem exploração confirmada, sinal de que a CISA considera o risco relevante mesmo sendo local-only.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (builds específicas por edição/arquitetura devem ser confirmadas no Update Guide da Microsoft).
Fixed in
Atualizações de segurança lançadas pela Microsoft em 11/02/2025 (Patch Tuesday de fevereiro de 2025) para cada versão listada. Números de KB e build exatos por versão não estão disponíveis nas fontes consultadas para esta página — consultar diretamente o MSRC Update Guide para a versão/edição específica antes de considerar o ambiente corrigido.

How to protect

A correção é aplicar a atualização de segurança da Microsoft para a versão do Windows em uso — os detalhes de build/KB por versão (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 22H2, 22H3, 23H2) estão no Update Guide oficial da Microsoft e devem ser consultados diretamente lá, pois não constam nas fontes usadas para esta página com granularidade de número de build. A atualização foi disponibilizada a partir de 11/02/2025 (Patch Tuesday de fevereiro de 2025).

A ação recomendada pela CISA no catálogo KEV é literal: 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — não há workaround documentado (flag de registro, desativação de feature) para essa falha específica; a única mitigação real é o patch. Como o vetor é estritamente local, um controle compensatório parcial é reduzir a superfície de execução de código não confiável no host (restringir quem pode executar processos arbitrários, EDR com bloqueio de técnicas de escalonamento conhecidas), mas isso reduz risco, não elimina a vulnerabilidade.

Não existe mitigação via firewall, WAF ou segmentação de rede que tenha efeito aqui — a superfície é inteiramente local/kernel, então qualquer controle de perímetro é irrelevante para esta CVE específica.

How to detect

Não há assinatura de rede a procurar: a exploração é inteiramente local, via chamadas IOCTL ao driver afd.sys a partir de um processo já em execução no host, sem tráfego de rede associado ao ataque em si. Não foi publicada por Microsoft, CISA ou pesquisadores independentes (nas fontes disponíveis) uma indicação de artefato forense específico — como padrão de crash do driver, evento de ETW, ou linha de comando característica — que sirva como IOC confiável para esta CVE. Na ausência disso, a defesa prática é monitorar crashes ou comportamento anômalo do stack de rede kernel (BSOD relacionados a afd.sys, eventos de driver verifier) e comportamento pós-exploração típico de escalonamento (criação de processo SYSTEM a partir de sessão de usuário padrão, sem cadeia de admin esperada).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C