文章总结: 研究人员披露了Windows云文件迷你过滤器驱动程序(cldflt.sys)中的权限提升漏洞CVE-2025-55680,影响2025年10月前所有Windows版本。该漏洞源于驱动程序验证和创建占位符文件时的竞争条件,允许低权限攻击者在系统任意位置创建或覆盖文件,通过DLL侧载导致本地权限提升。Microsoft已在2025年11月补丁星期二中修复此漏洞,建议用户立即安装更新。
综合评分: 87
文章分类: 漏洞分析
研究人员详细介绍了 Windows 云文件迷你过滤器驱动程序权限提升缺陷 (CVE-2025-55680)
TtTeam
2025年11月13日 08:50
广东
由 Michele Campa 领导的 Exodus Intelligence 研究人员披露了 Microsoft 的 Cloud Files Minifilter 驱动程序 (cldflt.sys) 中的一个权限升级漏洞,该漏洞会影响 2025 年 10 月之前的所有 Windows 版本。该缺陷被分配为 CVE-2025-55680 (CVSS 7.8),源于驱动程序如何通过云文件 API (CfCreatePlaceholders) 验证和创建占位符文件的竞争条件,云文件 API 是 OneDrive 和 SharePoint 同步引擎等服务使用的一种机制。
该缺陷存在于 cldflt.sys 的 HsmpOpCreatePlaceholders() 函数中,允许低权限攻击者在系统上的任何位置创建或覆盖任意文件或目录,从而通过 DLL 侧载导致本地权限升级 (LPE)。
Microsoft 的云文件 API 允许 Windows 将本地目录与远程云存储同步。“同步根”目录中的每个文件都可以作为完整文件、固定文件或占位符存在——一个轻量级的磁盘引用,其内容按需水合。
驱动程序 cldflt.sys 将这些作公开给用户模式,并处理通过 CfCreatePlaceholders() API 发送的请求,该 API 使用 I/O 控制代码 0x903BC 来指示内核创建新的占位符条目。
调用时,驱动程序会调用 HsmpOpCreatePlaceholders() 来验证并在同步根目录下创建这些占位符文件。
Campa 的分析解释说,“ 在创建占位符文件之前,HsmpOpCreatePlaceholders() 函数通过检查保存文件名的用户空间缓冲区是否包含 \ 或 : 字符来验证文件名……检查用户提供的文件名后,它调用 FltCreateFileEx2() 函数来创建文件 。
验证检查和文件创建由一个小但关键的时间窗口分隔。在此间隔内,可以在内核使用之前修改保存文件名的用户模式缓冲区。
该报告继续说道:“ 由于此检查的实施方式,在文件名验证和文件创建之间存在一个时间窗口,用户可以更改文件名,允许用户在系统上的任何位置创建文件或目录,从而导致权限升级 。
由于内核将用户提供的内存直接映射到其自己的地址空间 (MmMapLockedPagesSpecifyCache() ) 中,因此用户空间中的任何中间修改都会立即影响内核视图。
实际上,该漏洞利用了此竞争,在 FltCreateFileEx2() 调用之前将反斜杠 (\) 字符注入到经过验证的文件名中。该作允许驱动程序遵循同步根目录之外的 NTFS 连接或符号链接,从而在受保护的目录(如 C:\Windows\System32)中创建文件。
Campa 证明“在 [8] 和 [10] 之间有一个时间窗口,恶意攻击者可以通过插入 \ 字符来更改占位符 payload.relName 字符串,以便获得文件/目录的任意创建 。
漏洞利用链需要四个协调的阶段:
- 设置 – 攻击者使用 CfRegisterSyncRoot() API 注册一个新的同步根目录,并创建一个子目录(例如 JUSTASTRING),该子目录用作指向特权路径(例如 C:\Windows\System32)的连接点。
- 触发竞争 – 多个线程重复发出 CfCreatePlaceholders() 请求,而其他线程同时修改内存中的文件名缓冲区。
- 权限提升 – 比赛成功后,驾驶员会跟随路口并在 System32 中创建恶意 DLL。
- 执行 – 合法的 Windows 服务加载恶意 DLL,从而导致系统级代码执行。
成功后,创建的文件将继承内核级信任,允许攻击者通过许多 Windows 服务中存在的 DLL 侧加载机制加载它。
Microsoft 在其 2025 年 55680 月补丁星期二版本中解决了 CVE-2025-2025。敦促用户立即安装最新的 Windows 安全更新。使用 OneDrive 文件按需、SharePoint 同步或其他利用云文件 API 的服务的企业尤其容易受到影响。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:TtTeam 《研究人员详细介绍了 Windows 云文件迷你过滤器驱动程序权限提升缺陷 (CVE-2025-55680)》