← voltar
CVE-2025-24993highsob ataqueCWE-122

Windows NTFS Remote Code Execution Vulnerability

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 2.2%
da publicação à arma
Publicada no NVD11 de mar.
CISA KEV11 de mar.
probabilidade de exploração
2.2%top 19% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-04-01

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de heap-based buffer overflow (CWE-122) no driver NTFS do Windows, que permite execução de código local quando o sistema processa uma estrutura de sistema de arquivos malformada. Está no catálogo KEV da CISA como exploração confirmada em ataques reais, mas exige interação do usuário e acesso local — não é um RCE remoto disparado por rede, apesar do nome 'Remote Code Execution' na classificação da Microsoft (nomenclatura padrão da MSRC para qualquer execução de código, não indicação de vetor de rede).

Detalhamento técnico

A vulnerabilidade reside no driver do sistema de arquivos NTFS do Windows e é classificada pela Microsoft e pela CISA como CWE-122 (heap-based buffer overflow). O driver aloca um buffer no heap do kernel/sistema e, ao processar determinada estrutura de metadados NTFS, escreve além dos limites desse buffer, corrompendo memória adjacente. O vetor CVSS (AV:L/AC:L/PR:N/UI:R) indica que o ataque é local, de baixa complexidade, não exige privilégios prévios, mas depende de uma ação da vítima — compatível com o padrão de outras vulnerabilidades de NTFS divulgadas na mesma leva de março de 2025, em que o gatilho típico é a montagem ou o processamento de uma imagem de disco ou arquivo com estrutura NTFS corrompida.

O impacto pleno em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) reflete que a corrupção de heap ocorre em contexto privilegiado do sistema de arquivos, o que teoricamente permite ao atacante obter execução de código com privilégios elevados, não apenas do usuário que disparou a operação.

O texto público disponível (aviso MSRC e entrada no catálogo KEV da CISA) não detalha o caminho de código exato, a função vulnerável nem o formato preciso da estrutura malformada que dispara o overflow — essas informações não foram publicadas em detalhe técnico acessível até o momento desta pesquisa. Qualquer afirmação sobre o mecanismo exato de disparo além do que está confirmado (heap overflow em código de parsing NTFS) seria especulação e não está incluída aqui.

Como é explorada

A exploração exige acesso local ao sistema (AV:L) e interação do usuário (UI:R) — ou seja, o atacante precisa fazer a vítima executar alguma ação, como abrir, montar ou processar um artefato NTFS malformado (por exemplo, um arquivo, dispositivo removível ou imagem de disco preparados). Não há indicação de que a falha seja explorável remotamente via rede sem essa etapa de interação.

A CISA confirma exploração ativa no mundo real (presença no catálogo KEV desde 11/03/2025, com prazo de mitigação até 01/04/2025 para agências federais dos EUA), mas o catálogo não especifica o ator de ameaça, a campanha nem se há uso em ransomware (campo 'Known To Be Used in Ransomware Campaigns' marcado como 'Unknown'). O vetor CVSS traz E:F (exploit funcional existente) e RC:C (relato confirmado), reforçando que existe código de exploração comprovado, não apenas prova de conceito teórica.

Dado o requisito de interação do usuário e acesso local, o cenário de exploração mais provável é pós-comprometimento inicial (elevação de privilégio local) ou engenharia social para fazer a vítima interagir com um dispositivo/arquivo malicioso — não um ataque de rede não autenticado. Isso reduz o risco em ambientes onde usuários não montam mídia não confiável ou não executam arquivos de origem desconhecida, mas não elimina o risco em endpoints com múltiplos usuários ou pipelines automatizados que processam imagens de disco.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H2; Windows 11 version 22H3 (nomenclatura conforme listagem fornecida, possivelmente uma variação de 23H2/22H3); Windows 11 Version 23H2.
Corrigidas em
Corrigida pelas atualizações de segurança da Microsoft do ciclo de março de 2025 (Patch Tuesday). Números de KB e build específicos por versão não foram confirmados no material lido para esta página — consultar diretamente o Update Guide da MSRC (link nas fontes) para o KB correspondente a cada versão listada.

Como se proteger

A correção definitiva é aplicar as atualizações de segurança da Microsoft para as versões afetadas de Windows 10 e Windows 11 lançadas no ciclo de Patch Tuesday de março de 2025. O aviso oficial com os números de build e KB específicos por versão está no Update Guide da MSRC (link nas fontes); não há aqui um número de KB confirmado por leitura direta do conteúdo do advisory, então o leitor deve validar o KB exato para sua build específica diretamente no MSRC antes de considerar o sistema corrigido.

Como paliativo, na ausência de patch imediato, restrinja quem pode montar dispositivos de armazenamento externos e processar imagens de disco (VHD/VHDX) ou mídia não confiável nos endpoints expostos, e mantenha least privilege para reduzir o impacto de uma elevação de privilégio local decorrente da exploração. Isso reduz a superfície mas não neutraliza a falha — quem tem acesso local válido e consegue induzir a ação necessária ainda está exposto.

Não há mitigação por configuração de rede ou firewall aplicável, já que o vetor é local (AV:L). Segmentação de rede e WAF não têm efeito sobre esta vulnerabilidade.

Como detectar

Não há assinatura pública ou indicador de comprometimento (IOC) detalhado divulgado pela Microsoft ou pela CISA para esta CVE especificamente. Como o gatilho envolve processamento de estrutura NTFS malformada, equipes de SOC podem monitorar crashes ou falhas anômalas do driver NTFS/kernel (BSODs recorrentes, eventos de falha no Event Log relacionados a ntfs.sys), tentativas de montagem de dispositivos de armazenamento ou imagens de disco não usuais, e execução de processos suspeitos imediatamente após montagem de mídia externa. Na ausência de assinatura confirmada publicamente, esses são sinais indiretos, não prova definitiva de exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Heap-based buffer overflow in Windows NTFS allows an unauthorized attacker to execute code locally.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C