悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2025-29824

Windows CLFS ドライバの解放済みメモリの使用(CVE-2025-29824)― すでに手放した場所を、まだ使えるつもりで参照する

Microsoft Windows KEV追加 2025年4月8日 連邦是正期限 2025-04-29

Windows の共通ログファイルシステム(CLFS)ドライバにおける解放済みメモリの使用の脆弱性。権限を有する主体がローカルで権限を昇格しうるとされる。ランサムウェアでの利用は既知である。

脆弱性の基本情報

  • CVE番号CVE-2025-29824
  • 対象(ベンダー/製品)Microsoft Windows
  • CWECWE-416
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2025-04-29(米連邦民生機関・BOD 22-01)

要点

  • 対象は Windows の共通ログファイルシステム(CLFS)ドライバ。CWE-416(解放済みメモリの使用)に区分される。
  • 権限を有する主体がローカルで権限を昇格しうるとされ、ランサムウェアでの利用は既知。
  • 解放した記憶領域を参照する箇所が残っていると、その領域が別の用途で使われた後に読み書きされる。
  • 権限昇格は、内部で動いている状態を前提とするため、最初の入り口ではなく足がかりを広げる段階で用いられうる。
  • 2025年4月8日にKEVへ追加、是正期限は同月29日の21日後。

1解放済みメモリの使用という型

プログラムは、必要になったときに記憶領域を確保し、不要になったら解放します。解放した領域は、別の用途のために再び使われうる状態になります。ところが、解放したはずの場所をなお参照している箇所が残っていると、そこが別の用途で使われた後に読み書きされることになります。これが解放済みメモリの使用と呼ばれる欠陥の型です。

  1. 1確保必要な記憶領域を確保する
  2. 2使用その領域を読み書きする
  3. 3解放不要になったので手放す。領域は別の用途に回りうる
  4. 4欠陥が生じる場所手放した後もその場所を参照している箇所が残っている場合

参照が残っていること自体は目に見える不具合を起こさないことがあります。手放した領域がまだ別の用途に使われていなければ、以前の内容がそのまま残っているためです。問題が現れるのは、その領域が別の用途で使われた後です。

2権限の昇格という結果

遠隔から成立する脆弱性本件のような権限昇格
外部から装置に到達できる位置が必要すでに内部で動いている状態が前提
最初の足がかりになりうる足がかりを広げる段階で使われうる
境界の防御が効きうる境界を越えた後に働く

本件はローカルでの権限昇格とされています。まず何らかの方法で内部に入っていることが前提になるため、単独では最初の入り口になりません。その代わり、限られた権限しかない状態から、より広い権限を得る段階で用いられうることになります。ランサムウェアでの利用が既知とされているのは、この段階が実際の攻撃の流れに組み込まれているためと読めます。

3記録の仕組みが対象であること

対象Windows の共通ログファイルシステムのドライバ記録を扱う仕組み
KEVへの追加2025年4月8日是正期限は同月29日の21日後
同じ仕組みの他の事例当サイトが保持する記録には別の番号の脆弱性も含まれるいずれも権限昇格に関わる

対象は、記録を扱うための仕組みの一部です。この種の仕組みは、利用者の操作とは関係なく常に動いており、高い権限で実行されることが少なくありません。当サイトが保持する記録には、同じ仕組みに関する別の番号の脆弱性も含まれており、いずれも権限昇格に関わるものです。

4段階を分けて考える

攻撃は多くの場合、単一の脆弱性だけで完結しません。入り込む段階、権限を広げる段階、目的を果たす段階に分かれます。本件は二つ目の段階に位置します。当サイトでは、認証を経ずに到達されうる脆弱性や、組み合わせて使われる脆弱性も扱っており、段階ごとに異なる型の欠陥が用いられることが読み取れます。

なぜ重要か

攻撃は入り込む段階、権限を広げる段階、目的を果たす段階に分かれ、段階ごとに異なる型の欠陥が使われる。境界の防御だけでは、境界を越えた後に働く型に対処できない。

よくある質問(FAQ)

解放済みメモリの使用とは何ですか?
不要になって手放した記憶領域を、なお参照している箇所が残っている状態です。その領域が別の用途で使われた後に読み書きされることで問題が生じます。
ローカルでの権限昇格はどの段階で使われますか?
すでに内部で動いていることが前提となるため、最初の入り口ではなく、限られた権限からより広い権限を得る段階で用いられうるとされます。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#権限昇格#Windows
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。