← back
CVE-2025-24991mediumunder attackCWE-125

Windows NTFS Information Disclosure Vulnerability

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.5epss 2.0%
from disclosure to weapon
Published on NVDMar 11
CISA KEVMar 11
exploitation probability
2.0%top 21% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2025-04-01

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de leitura fora dos limites (out-of-bounds read, CWE-125) no driver NTFS do Windows que permite a um atacante já autenticado localmente ler memória além do buffer esperado, expondo dados sensíveis do sistema. O CVSS de 5.5 reflete impacto restrito a confidencialidade (sem integridade nem disponibilidade), mas a presença no catálogo KEV da CISA — com exploração confirmada in the wild — eleva a prioridade prática acima do que o score sugere isoladamente.

Technical detail

A vulnerabilidade está classificada como CWE-125 (Out-of-Bounds Read) no componente NTFS do Windows. O vetor CVSS AV:L/PR:N/UI:R indica que a exploração ocorre localmente, sem exigir privilégios elevados da conta do atacante, mas depende de uma ação do usuário (UI:R) — tipicamente algo como montar um volume, acessar um dispositivo de armazenamento ou processar uma estrutura de sistema de arquivos malformada que o atacante controla.

O impacto é C:H/I:N/A:N: o atacante consegue apenas ler dados fora dos limites válidos de um buffer interno do parser NTFS, sem conseguir modificar dados nem derrubar o sistema. Esse tipo de leitura indevida costuma expor conteúdo residual de memória do kernel ou de estruturas internas do driver, útil para reconhecimento ou para viabilizar cadeias de exploração combinadas com outras falhas.

A Microsoft não publicou, no advisory público, detalhes de implementação sobre qual estrutura de dados do NTFS é lida incorretamente nem qual campo específico o atacante manipula. Sem esse detalhe técnico do fornecedor, não é possível precisar o caminho exato de código afetado além da classificação CWE-125 confirmada pela CISA.

How it’s exploited

A exploração exige acesso local autenticado ao sistema — não é uma falha explorável remotamente pela rede — combinado com uma interação do usuário (UI:R), o que sugere que o atacante precisa induzir o processamento de um volume, imagem de disco ou artefato NTFS malformado. Isso restringe o cenário de risco a máquinas onde um atacante já tem alguma forma de execução ou onde consegue convencer a vítima a montar/abrir um recurso malicioso, cenário comum em ataques de pós-exploração, movimento lateral ou entrega via mídia removível.

A CISA incluiu a CVE-2025-24991 no catálogo KEV em 11/03/2025, com prazo de correção definido para 01/04/2025, atestando exploração ativa confirmada. O catálogo não especifica o ator, a campanha nem o método exato de exploração observado, e marca como 'Unknown' o uso em campanhas de ransomware. O EPSS baixo (0.0185) reflete a baixa probabilidade estatística de exploração massiva automatizada prevista pelo modelo — coerente com uma falha que exige acesso local e ação do usuário, e não um vetor de exploração em massa pela internet.

O resultado final da exploração é disclosure de informação: leitura de memória fora dos limites que pode revelar dados sensíveis (credenciais residuais, ponteiros, conteúdo de outros processos/arquivos), úteis como etapa de reconhecimento ou para contornar mitigações de ASLR/KASLR em cadeias de exploração mais amplas.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2 (conforme listado pelo fornecedor).
Fixed in
Corrigida pela atualização de segurança da Microsoft de março de 2025. Números de build/KB específicos por versão de Windows não constam nas fontes apuradas — consultar o advisory do MSRC para a build exata de cada ramo listado em versions_affected.

How to protect

A correção é aplicar a atualização de segurança da Microsoft referente a março de 2025 (Patch Tuesday), disponível via Windows Update para as versões afetadas listadas no advisory do MSRC. O advisory oficial (link nas fontes) traz os KBs específicos por versão de Windows — não reproduzidos aqui por não constarem no material apurado, e não devem ser adivinhados: confirme o número de build/KB exato para cada versão (Windows 10 1507/1607/1809/21H2/22H2 e Windows 11 22H2/22H3/23H2) diretamente no MSRC antes de considerar o sistema corrigido.

Como a exploração requer acesso local autenticado e ação do usuário, controles compensatórios incluem restringir contas com privilégios de logon interativo em máquinas críticas, desabilitar a montagem automática de mídia removível não confiável e reforçar EDR para monitorar processamento anômalo de volumes/imagens de disco. Nenhum desses controles substitui o patch — eles reduzem a superfície de exposição enquanto a atualização não é aplicada, mas não eliminam a falha no parser NTFS.

Dado o status de exploração ativa confirmada pela CISA e o prazo BOD 22-01 (01/04/2025) para agências federais dos EUA, trate como prioridade mesmo com CVSS moderado — a combinação de exploração confirmada com correção disponível remove qualquer justificativa para postergar o patch em ambientes que aplicam as diretivas de gestão de vulnerabilidade.

How to detect

Não há assinatura de rede confiável, pois a exploração é local e não gera tráfego identificável — a vulnerabilidade reside no processamento local de estruturas NTFS. Sinais indiretos a observar incluem crashes ou comportamento anômalo do driver NTFS/subsistema de arquivos em logs de eventos do Windows, tentativas de montagem de volumes ou imagens de disco não usuais por contas de baixo privilégio, e alertas de EDR relacionados a acesso a memória fora de padrão em processos do kernel de arquivos. A CISA e a Microsoft não publicaram indicadores de comprometimento (IOCs) específicos associados à exploração confirmada desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Out-of-bounds read in Windows NTFS allows an authorized attacker to disclose information locally.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N/E:F/RL:O/RC:C