← volver
CVE-2025-21418highbajo ataqueCWE-122

Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 1.6%
de la publicación al arma
Publicada en NVD11 feb
CISA KEV11 feb
probabilidad de explotación
1.6%top 26% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-03-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio no Ancillary Function Driver for WinSock (afd.sys), o driver kernel-mode que sustenta toda a pilha de sockets do Windows. Um heap-based buffer overflow (CWE-122) permite que um processo local com privilégios baixos corrompa memória do kernel e escale para SYSTEM. Está no catálogo KEV da CISA com exploração confirmada, o que pesa mais que o CVSS 7.8 sugere — é uma peça comum em cadeias de post-exploitation, não uma falha remota isolada.

Detalle técnico

O AFD (Ancillary Function Driver for WinSock, afd.sys) é o driver kernel-mode que implementa a semântica de sockets Winsock no Windows: toda aplicação user-mode que usa a API de sockets acaba, por baixo, conversando com esse driver via IOCTLs. A vulnerabilidade é um heap-based buffer overflow (CWE-122): alguma estrutura de dados alocada no heap do kernel recebe um tamanho ou índice controlado (direta ou indiretamente) pelo processo chamador sem validação adequada de limites, permitindo escrever além dos limites do buffer alocado.

A Microsoft não publicou detalhes de implementação — nem qual IOCTL específico, nem qual campo da estrutura é o vetor. O CVSS informa o essencial sobre o mecanismo de exploração: AV:L (só acessível localmente), AC:L (fácil de disparar, sem condições de corrida ou timing complexos), PR:L (o atacante já precisa estar autenticado no sistema, mesmo que com privilégio baixo) e UI:N (não depende de vítima clicar em nada). O impacto é C:H/I:H/A:H porque corrupção de heap no kernel dá controle total do sistema, não apenas leitura ou escrita pontual.

Heap overflows em drivers de rede kernel-mode como o AFD são historicamente explorados sobrescrevendo metadados de alocação (headers de chunk) ou estruturas adjacentes que contêm ponteiros de função ou tokens de privilégio, técnica clássica de escalonamento local no Windows. Sem o PoC ou análise binária pública, não é possível precisar qual estrutura é o alvo nesta CVE específica.

Cómo se explota

Exploração requer execução de código local prévia — o atacante já precisa ter uma sessão autenticada no host, com privilégios baixos (ex: usuário padrão, não administrador). Não há vetor remoto: isso não é algo que se dispara por rede ou e-mail. Isso classifica a falha como peça de escalonamento de privilégio dentro de uma cadeia de ataque maior, não como ponto de entrada inicial — o cenário típico é malware ou um invasor que já obteve um shell de baixo privilégio (via phishing, credencial vazada, outra vulnerabilidade) usando esse bug para virar SYSTEM e consolidar persistência, desabilitar EDR, ou acessar credenciais protegidas.

O vetor CVSS AC:L indica que, uma vez com acesso local, a exploração é direta — sem múltiplos passos de heap grooming complexos aparentes na avaliação da Microsoft (embora heap overflows no kernel geralmente ainda exijam alguma técnica de grooming para tornar a corrupção confiável). A métrica de exploit maturity do vetor (E:F, functional exploit exists) confirma que existe código de exploração funcional, consistente com sua inclusão no KEV da CISA por exploração ativa in the wild.

A CISA não classifica a falha como usada em campanhas de ransomware conhecidas ('Known To Be Used in Ransomware Campaigns: Unknown'), mas confirma exploração ativa suficiente para exigir remediação obrigatória de agências federais americanas até 04/03/2025, prazo de 21 dias — bem mais curto que os 6 meses padrão para vulnerabilidades sem exploração confirmada, sinal de que a CISA considera o risco relevante mesmo sendo local-only.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 Version 22H2; Windows 11 Version 22H3; Windows 11 Version 23H2 (builds específicas por edição/arquitetura devem ser confirmadas no Update Guide da Microsoft).
Corregidas en
Atualizações de segurança lançadas pela Microsoft em 11/02/2025 (Patch Tuesday de fevereiro de 2025) para cada versão listada. Números de KB e build exatos por versão não estão disponíveis nas fontes consultadas para esta página — consultar diretamente o MSRC Update Guide para a versão/edição específica antes de considerar o ambiente corrigido.

Cómo protegerse

A correção é aplicar a atualização de segurança da Microsoft para a versão do Windows em uso — os detalhes de build/KB por versão (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 22H2, 22H3, 23H2) estão no Update Guide oficial da Microsoft e devem ser consultados diretamente lá, pois não constam nas fontes usadas para esta página com granularidade de número de build. A atualização foi disponibilizada a partir de 11/02/2025 (Patch Tuesday de fevereiro de 2025).

A ação recomendada pela CISA no catálogo KEV é literal: 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — não há workaround documentado (flag de registro, desativação de feature) para essa falha específica; a única mitigação real é o patch. Como o vetor é estritamente local, um controle compensatório parcial é reduzir a superfície de execução de código não confiável no host (restringir quem pode executar processos arbitrários, EDR com bloqueio de técnicas de escalonamento conhecidas), mas isso reduz risco, não elimina a vulnerabilidade.

Não existe mitigação via firewall, WAF ou segmentação de rede que tenha efeito aqui — a superfície é inteiramente local/kernel, então qualquer controle de perímetro é irrelevante para esta CVE específica.

Cómo detectar

Não há assinatura de rede a procurar: a exploração é inteiramente local, via chamadas IOCTL ao driver afd.sys a partir de um processo já em execução no host, sem tráfego de rede associado ao ataque em si. Não foi publicada por Microsoft, CISA ou pesquisadores independentes (nas fontes disponíveis) uma indicação de artefato forense específico — como padrão de crash do driver, evento de ETW, ou linha de comando característica — que sirva como IOC confiável para esta CVE. Na ausência disso, a defesa prática é monitorar crashes ou comportamento anômalo do stack de rede kernel (BSOD relacionados a afd.sys, eventos de driver verifier) e comportamento pós-exploração típico de escalonamento (criação de processo SYSTEM a partir de sessão de usuário padrão, sem cadeia de admin esperada).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Ancillary Function Driver for WinSock Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C