Windows NTFS Information Disclosure Vulnerability
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumen
Falha de leitura fora dos limites (out-of-bounds read, CWE-125) no driver NTFS do Windows que permite a um atacante já autenticado localmente ler memória além do buffer esperado, expondo dados sensíveis do sistema. O CVSS de 5.5 reflete impacto restrito a confidencialidade (sem integridade nem disponibilidade), mas a presença no catálogo KEV da CISA — com exploração confirmada in the wild — eleva a prioridade prática acima do que o score sugere isoladamente.
Detalle técnico
A vulnerabilidade está classificada como CWE-125 (Out-of-Bounds Read) no componente NTFS do Windows. O vetor CVSS AV:L/PR:N/UI:R indica que a exploração ocorre localmente, sem exigir privilégios elevados da conta do atacante, mas depende de uma ação do usuário (UI:R) — tipicamente algo como montar um volume, acessar um dispositivo de armazenamento ou processar uma estrutura de sistema de arquivos malformada que o atacante controla.
O impacto é C:H/I:N/A:N: o atacante consegue apenas ler dados fora dos limites válidos de um buffer interno do parser NTFS, sem conseguir modificar dados nem derrubar o sistema. Esse tipo de leitura indevida costuma expor conteúdo residual de memória do kernel ou de estruturas internas do driver, útil para reconhecimento ou para viabilizar cadeias de exploração combinadas com outras falhas.
A Microsoft não publicou, no advisory público, detalhes de implementação sobre qual estrutura de dados do NTFS é lida incorretamente nem qual campo específico o atacante manipula. Sem esse detalhe técnico do fornecedor, não é possível precisar o caminho exato de código afetado além da classificação CWE-125 confirmada pela CISA.
Cómo se explota
A exploração exige acesso local autenticado ao sistema — não é uma falha explorável remotamente pela rede — combinado com uma interação do usuário (UI:R), o que sugere que o atacante precisa induzir o processamento de um volume, imagem de disco ou artefato NTFS malformado. Isso restringe o cenário de risco a máquinas onde um atacante já tem alguma forma de execução ou onde consegue convencer a vítima a montar/abrir um recurso malicioso, cenário comum em ataques de pós-exploração, movimento lateral ou entrega via mídia removível.
A CISA incluiu a CVE-2025-24991 no catálogo KEV em 11/03/2025, com prazo de correção definido para 01/04/2025, atestando exploração ativa confirmada. O catálogo não especifica o ator, a campanha nem o método exato de exploração observado, e marca como 'Unknown' o uso em campanhas de ransomware. O EPSS baixo (0.0185) reflete a baixa probabilidade estatística de exploração massiva automatizada prevista pelo modelo — coerente com uma falha que exige acesso local e ação do usuário, e não um vetor de exploração em massa pela internet.
O resultado final da exploração é disclosure de informação: leitura de memória fora dos limites que pode revelar dados sensíveis (credenciais residuais, ponteiros, conteúdo de outros processos/arquivos), úteis como etapa de reconhecimento ou para contornar mitigações de ASLR/KASLR em cadeias de exploração mais amplas.
Versiones
Cómo protegerse
A correção é aplicar a atualização de segurança da Microsoft referente a março de 2025 (Patch Tuesday), disponível via Windows Update para as versões afetadas listadas no advisory do MSRC. O advisory oficial (link nas fontes) traz os KBs específicos por versão de Windows — não reproduzidos aqui por não constarem no material apurado, e não devem ser adivinhados: confirme o número de build/KB exato para cada versão (Windows 10 1507/1607/1809/21H2/22H2 e Windows 11 22H2/22H3/23H2) diretamente no MSRC antes de considerar o sistema corrigido.
Como a exploração requer acesso local autenticado e ação do usuário, controles compensatórios incluem restringir contas com privilégios de logon interativo em máquinas críticas, desabilitar a montagem automática de mídia removível não confiável e reforçar EDR para monitorar processamento anômalo de volumes/imagens de disco. Nenhum desses controles substitui o patch — eles reduzem a superfície de exposição enquanto a atualização não é aplicada, mas não eliminam a falha no parser NTFS.
Dado o status de exploração ativa confirmada pela CISA e o prazo BOD 22-01 (01/04/2025) para agências federais dos EUA, trate como prioridade mesmo com CVSS moderado — a combinação de exploração confirmada com correção disponível remove qualquer justificativa para postergar o patch em ambientes que aplicam as diretivas de gestão de vulnerabilidade.
Cómo detectar
Não há assinatura de rede confiável, pois a exploração é local e não gera tráfego identificável — a vulnerabilidade reside no processamento local de estruturas NTFS. Sinais indiretos a observar incluem crashes ou comportamento anômalo do driver NTFS/subsistema de arquivos em logs de eventos do Windows, tentativas de montagem de volumes ou imagens de disco não usuais por contas de baixo privilégio, e alertas de EDR relacionados a acesso a memória fora de padrão em processos do kernel de arquivos. A CISA e a Microsoft não publicaram indicadores de comprometimento (IOCs) específicos associados à exploração confirmada desta CVE.