作者:Germano Costi
阅读时间:6分钟 · 2025年10月15日
点击或回车查看全尺寸图片
CVE-2025-24990 / CVE-2025-59230
2025年10月,秋风为网络安全界带来了令人不安的消息:Windows系统中新发现的两个零日漏洞,均已被用于现实攻击中,威胁着全球数百万台计算机。专家表示,其中一个漏洞存在于所有已发布的Windows版本中。
这听起来像是数字间谍惊悚片的情节——然而,这是现实。
:high_voltage: 两个漏洞,一个真相:无人幸免
微软刚刚发布了紧急更新,不仅修复了这两个漏洞,还一口气解决了总计 183个 漏洞——这波补丁洪流恰逢Windows 10官方停止支持之际。但在数字、CVE编号和技术术语背后,一个核心问题挥之不去:我们到底有多安全?
这两个漏洞——CVE-2025-24990 和 CVE-2025-59230 ——绝非普通Bug。
:shield: CVE-2025-24990:“幽灵驱动”——潜伏数十年的威胁
CVE-2025-24990 是一个权限提升(EoP)漏洞,存在于Windows内核驱动程序中,具体与 ntfs.sys 驱动处理日志记录的方式有关。
技术根源
漏洞源于Windows NTFS文件系统驱动中遗留的、未记录且现已废弃的 “超级日志记录” 机制。攻击者利用精心构造的恶意驱动(伪装成合法驱动)与ntfs.sys交互,触发竞争条件,从而在内核态执行任意代码。
攻击链如下:
- 攻击者利用 Bring Your Own Vulnerable Driver (BYOVD) 策略,将带有漏洞签名的旧版驱动(如 Intel PROSet/Wireless WiFi 软件 中的旧驱动)安装到目标系统。
- 该“幽灵驱动”作为垫脚石,向ntfs.sys发送特制IOCTL请求,触发日志缓冲区溢出,将内核内存映射到用户可控区域。
- 随后利用 内存映射I/O (MMIO) 和 直接内存访问 (DMA) 重映射技术,绕过 内核地址空间布局随机化 (KASLR) 和 虚拟化安全特性 (如VBS/HVCI)。
:ghost: CVE-2025-59230:“沉默叛徒”——日志中的信息泄露
CVE-2025-59230 是一个信息泄露漏洞,位于 Windows通用日志文件系统 (CLFS) 驱动中。
技术细节
该漏洞源于CLFS驱动在处理 日志块校验和 与 日志序列号 (LSN) 验证时的逻辑错误。攻击者通过调用 CreateFile 和 DeviceIoControl 函数向CLFS驱动发送恶意构造的日志记录,可读取未初始化的内核内存页面,从而提取:
- 内核态栈内存内容
- 最近处理过的系统调用参数
- 加密密钥、哈希值或认证凭据片段
- 内核对象指针(可用于后续攻击)
:locked_with_key: 修复与防护
微软于2025年10月补丁星期二(Patch Tuesday)发布了安全更新:
- CVE-2025-24990:通过强制验证驱动加载时的数字签名完整性,并限制ntfs.sys对非标准IOCTL请求的处理,修复了竞态条件。
- CVE-2025-59230:通过增加对日志块校验和的严格验证,并引入LSN范围检查,防止越界读取。
临时缓解措施
- 启用 虚拟机管理程序保护的代码完整性 (HVCI) 和 内核DMA保护。
- 使用 WDAC (Windows Defender 应用程序控制) 阻止未授权驱动加载。
- 禁用不必要的 CLFS 日志记录功能(需评估业务影响)。
CSD0tFqvECLokhw9aBeRql+oPSnXZ/kyNRRMgVCpnXphtdYAse3XsKOtmy/51EDnMyvTIcgCqFfljEnrO3PtJpkUlXM5Q5ZCJMxUA6gHJ4fSg8gdwWxgXrC6rPD74BcXV4VfepO7RclD7+9Bp5IK6b5/ngDb+Fu94HgtBy0A4gfjXMVouopaCTUK8Ni2S5oN