Windows遭遇双重零日漏洞危机:CVE-2025-24990“幽灵驱动”与CVE-2025-59230“沉默叛徒”威胁全球所有PC

作者:Germano Costi
阅读时间:6分钟 · 2025年10月15日

点击或回车查看全尺寸图片

CVE-2025-24990 / CVE-2025-59230

2025年10月,秋风为网络安全界带来了令人不安的消息:Windows系统中新发现的两个零日漏洞,均已被用于现实攻击中,威胁着全球数百万台计算机。专家表示,其中一个漏洞存在于所有已发布的Windows版本中。

这听起来像是数字间谍惊悚片的情节——然而,这是现实。

:high_voltage: 两个漏洞,一个真相:无人幸免

微软刚刚发布了紧急更新,不仅修复了这两个漏洞,还一口气解决了总计 183个 漏洞——这波补丁洪流恰逢Windows 10官方停止支持之际。但在数字、CVE编号和技术术语背后,一个核心问题挥之不去:我们到底有多安全?

这两个漏洞——CVE-2025-24990 和 CVE-2025-59230 ——绝非普通Bug。

:shield: CVE-2025-24990:“幽灵驱动”——潜伏数十年的威胁

CVE-2025-24990 是一个权限提升(EoP)漏洞,存在于Windows内核驱动程序中,具体与 ntfs.sys 驱动处理日志记录的方式有关。

技术根源

漏洞源于Windows NTFS文件系统驱动中遗留的、未记录且现已废弃的 “超级日志记录” 机制。攻击者利用精心构造的恶意驱动(伪装成合法驱动)与ntfs.sys交互,触发竞争条件,从而在内核态执行任意代码。

攻击链如下:

  • 攻击者利用 Bring Your Own Vulnerable Driver (BYOVD) 策略,将带有漏洞签名的旧版驱动(如 Intel PROSet/Wireless WiFi 软件 中的旧驱动)安装到目标系统。
  • 该“幽灵驱动”作为垫脚石,向ntfs.sys发送特制IOCTL请求,触发日志缓冲区溢出,将内核内存映射到用户可控区域。
  • 随后利用 内存映射I/O (MMIO) 和 直接内存访问 (DMA) 重映射技术,绕过 内核地址空间布局随机化 (KASLR) 和 虚拟化安全特性 (如VBS/HVCI)。

:ghost: CVE-2025-59230:“沉默叛徒”——日志中的信息泄露

CVE-2025-59230 是一个信息泄露漏洞,位于 Windows通用日志文件系统 (CLFS) 驱动中。

技术细节

该漏洞源于CLFS驱动在处理 日志块校验和 与 日志序列号 (LSN) 验证时的逻辑错误。攻击者通过调用 CreateFile 和 DeviceIoControl 函数向CLFS驱动发送恶意构造的日志记录,可读取未初始化的内核内存页面,从而提取:

  • 内核态栈内存内容
  • 最近处理过的系统调用参数
  • 加密密钥、哈希值或认证凭据片段
  • 内核对象指针(可用于后续攻击)

:locked_with_key: 修复与防护

微软于2025年10月补丁星期二(Patch Tuesday)发布了安全更新:

  • CVE-2025-24990:通过强制验证驱动加载时的数字签名完整性,并限制ntfs.sys对非标准IOCTL请求的处理,修复了竞态条件。
  • CVE-2025-59230:通过增加对日志块校验和的严格验证,并引入LSN范围检查,防止越界读取。

临时缓解措施

  • 启用 虚拟机管理程序保护的代码完整性 (HVCI) 和 内核DMA保护。
  • 使用 WDAC (Windows Defender 应用程序控制) 阻止未授权驱动加载。
  • 禁用不必要的 CLFS 日志记录功能(需评估业务影响)。
    CSD0tFqvECLokhw9aBeRql+oPSnXZ/kyNRRMgVCpnXphtdYAse3XsKOtmy/51EDnMyvTIcgCqFfljEnrO3PtJpkUlXM5Q5ZCJMxUA6gHJ4fSg8gdwWxgXrC6rPD74BcXV4VfepO7RclD7+9Bp5IK6b5/ngDb+Fu94HgtBy0A4gfjXMVouopaCTUK8Ni2S5oN
©著作权归作者所有,转载或内容合作请联系作者
【社区内容提示】社区部分内容疑似由AI辅助生成,浏览时请结合常识与多方信息审慎甄别。
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

相关阅读更多精彩内容

友情链接更多精彩内容