ΑρχικήSecurityΕυπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά

Ευπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά

Μια ευπάθεια κλιμάκωσης προνομίων στον οδηγό Windows Cloud Files Mini Filter, επιτρέπει σε τοπικούς επιτιθέμενους να παρακάμψουν τις προστασίες εγγραφής αρχείων και να εισάγουν κακόβουλο κώδικα σε συστημικές διεργασίες.

Δείτε επίσης: Τα συστήματα Windows μπορεί να κάνουν ανάκτηση BitLocker μετά τις ενημερώσεις Οκτωβρίου 2025

Windows Cloud Files Mini Filter
Ευπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά

Οι ερευνητές ασφάλειας αποκάλυψαν το CVE-2025-55680, μια ευπάθεια υψηλής σοβαρότητας για κλιμάκωση προνομίων στον οδηγό Windows Cloud Files Mini Filter. Η ευπάθεια υπάρχει στη διαχείριση της επαλήθευσης διαδρομής αρχείου του οδηγού Cloud Files Filter (cldsync.sys) κατά τη διάρκεια των λειτουργιών δημιουργίας αρχείων placeholder.

Συγκεκριμένα, η ευπάθεια βρίσκεται στην αλυσίδα κλήσεων: HsmFltProcessHSMControl → HsmFltProcessCreatePlaceholders → HsmpOpCreatePlaceholders.

Η Microsoft είχε προηγουμένως διορθώσει μια παρόμοια ευπάθεια εγγραφής αρχείων που αναφέρθηκε από το Project Zero το 2020. Ωστόσο, η τρέχουσα υλοποίηση περιέχει ένα κρίσιμο λογικό σφάλμα. Ενώ η Microsoft πρόσθεσε κώδικα για να αποτρέψει τη χρήση χαρακτήρων backslash ($$ και colon (:)) στις διαδρομές αρχείων για να μπλοκάρει επιθέσεις συμβολικών συνδέσμων, ο έλεγχος επαλήθευσης μπορεί να παρακαμφθεί μέσω μιας συνθήκης Time-of-Check Time-of-Use (TOCTOU).

Οι επιτιθέμενοι μπορούν να τροποποιήσουν τη συμβολοσειρά διαδρομής στη μνήμη του πυρήνα μεταξύ του ελέγχου επαλήθευσης και της πραγματικής λειτουργίας αρχείου, επιτρέποντας τη διέλευση κακόβουλων διαδρομών μέσω των ελέγχων ασφαλείας.

Η τεχνική εκμετάλλευσης απαιτεί πολλαπλά συντονισμένα βήματα. Πρώτον, οι επιτιθέμενοι ξεκινούν την Υπηρεσία Απομακρυσμένης Πρόσβασης (rasman) και δημιουργούν μια ρίζα συγχρονισμού αρχείων cloud χρησιμοποιώντας το API Cloud Files. Στη συνέχεια, συνδέονται με τον οδηγό Cloud Files Filter μέσω κλήσεων DeviceIoControl και εγκαθιστούν μια θύρα επικοινωνίας με τον διαχειριστή φίλτρων.

Δείτε ακόμα: Microsoft Graphics Device Interface: Ευπάθειες επιτρέπουν εκτέλεση κώδικα

Ευπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά
Ευπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά

Ο επιτιθέμενος στη συνέχεια δημιουργεί ένα νήμα που συνεχώς τροποποιεί μια συμβολοσειρά διαδρομής στη μνήμη του πυρήνα, αλλάζοντάς την από ένα αθώο όνομα αρχείου σε έναν συμβολικό σύνδεσμο που δείχνει σε συστημικούς καταλόγους όπως το C:\Windows\System32. Ενώ ένα νήμα εκτελεί λειτουργίες δημιουργίας αρχείων, ένα άλλο νήμα τροποποιεί γρήγορα τη θέση μνήμης, εκμεταλλευόμενο το παράθυρο συνθήκης αγώνα μεταξύ του ελέγχου ασφαλείας και της δημιουργίας αρχείου.

Όταν ο συγχρονισμός ευθυγραμμίζεται τέλεια, ο οδηγός δημιουργεί αρχεία με αυξημένα προνόμια πρόσβασης σε λειτουργία πυρήνα, παρακάμπτοντας τους τυπικούς ελέγχους πρόσβασης. Οι επιτιθέμενοι το εκμεταλλεύονται αυτό γράφοντας κακόβουλες βιβλιοθήκες DLL, όπως το rasmxs.dll, σε προστατευμένους συστημικούς καταλόγους. Χρησιμοποιώντας κλήσεις RPC για να αναγκάσουν προνομιούχες υπηρεσίες να φορτώσουν την παραβιασμένη βιβλιοθήκη, επιτυγχάνεται πλήρης παραβίαση του συστήματος.

Αυτή η ευπάθεια αντιπροσωπεύει έναν σοβαρό κίνδυνο κλιμάκωσης προνομίων για τα συστήματα Windows. Η επίθεση απαιτεί τοπική πρόσβαση στο σύστημα αλλά προσφέρει πλήρεις δυνατότητες κλιμάκωσης προνομίων. Οποιοσδήποτε πιστοποιημένος χρήστης μπορεί ενδεχομένως να εκμεταλλευτεί αυτό το σφάλμα για να αποκτήσει προνόμια επιπέδου SYSTEM και να διατηρήσει την επίμονη παρουσία του μέσω νόμιμων συστημικών διεργασιών.

Δείτε επίσης: Το patch για ευπάθεια WSUS διέκοψε το Hotpatching σε Windows Server 2025

Ευπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά
Ευπάθεια στον Windows Cloud Files Mini Filter εκμεταλλεύεται ενεργά

Οι οργανισμοί που εκτελούν ευάλωτες εκδόσεις των Windows θα πρέπει να δώσουν προτεραιότητα στην άμεση επιδιόρθωση, καθώς η τεχνική εκμετάλλευσης είναι απλή και αξιόπιστη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS