Aller au contenu

CVE-2025-29824 : élévation de privilèges SYSTEM via le pilote Windows CLFS (use-after-free)

HERMES

HERMES THREAT SCORE & RISQUE DE COMPROMISSION DU NOYAU WINDOWS

Cible : Microsoft Windows Common Log File System (clfs.sys)
Confiance : 98%
89 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 15 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Hermes évalue la CVE-2025-29824 à un HTS de 89 (ÉLEVÉ). Cette vulnérabilité kernel dans clfs.sys offre une élévation de privilèges locale 100% déterministe. Exploitée massivement comme zero-day par les courtiers d'accès et les affiliés de ransomware (BlackCat, Nokoyawa), elle permet de neutraliser les EDR et de dumper la mémoire LSASS.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2025-29824: SYSTEM Privilege Escalation in Windows CLFS Driver (Use-After-Free)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :
ParamètreSpécification techniqueImpact opérationnel
Identifiant CVECVE-2025-29824Référencement officiel NVD / MITRE
CWE associéeCWE-416 : Use-After-FreeRéutilisation de pointeur mémoire libéré dans le noyau
Score CVSS v3.17.8 ÉLEVÉCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Score CVSS v4.07.3 ÉLEVÉCVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CPE applicablescpe:2.3:o:microsoft:windows_10:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_11:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_server_2025:*:*:*:*:*:*:*:*
Postes et serveurs d’infrastructure Windows
Versions corrigéesPatch Tuesday avril 2025 (KB5036893, KB5036892, etc.)Mises à jour cumulatives obligatoires

  • CISA KEV : ajouté le 8 avril 2025 ; usage ransomware confirmé (KnownRansomwareCampaignUse = Known).
  • Score EPSS : 0.13904 (Percentile : 96.3%).
  • Statut opérationnel : exploitation active confirmée en zero-day. L’exploit tire parti de la manipulation de fichiers Base Log File (.blf) forgés via l’API Win32 CreateLogFile.
  • Maturité offensive : exploit militarisé et intégré aux arsenaux offensifs cybercriminels.

  • Acteurs associés : FIN7, Storm-0978, affiliés Nokoyawa et BlackCat/ALPHV.
  • Mode opératoire : arme de choix post-accès initial. Une fois le premier point d’ancrage obtenu (phishing ou vol de mot de passe RDP), les attaquants exécutent un binaire compact qui corrompt le sous-système CLFS en mémoire, substituant le jeton de sécurité du processus courant par celui du processus System (PID 4).

title: Création suspecte de fichiers BLF et élévation CLFS (CVE-2025-29824)
id: 29824-clfs-uaf-elevation
status: production
description: Détecte la génération de fichiers de logs CLFS anormaux dans des dossiers temporaires suivie d'une élévation SYSTEM.
logsource:
category: file_event
product: windows
detection:
selection_path:
TargetFilename|endswith: '.blf'
TargetFilename|contains:
- '\AppData\Local\Temp\'
- '\Windows\Temp\'
selection_process:
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\rundll32.exe'
condition: selection_path and selection_process
level: high
rule Exploit_Windows_CLFS_Corrupted_BLF {
meta:
description = "Détecte les fichiers BLF corrompus ciblant les structures internes clfs.sys"
author = "Hermes Codex Research"
date = "2026-09-10"
strings:
$clfs_magic = { 22 7B 22 7D } // CLFS Base Log File signature
$corrupt_offset = { 00 00 00 00 FF FF FF FF }
condition:
$clfs_magic at 0 and $corrupt_offset in (0..1024) and filesize < 1MB
}
  • T1068 : exploitation for Privilege Escalation
  • T1562.001 : impair Defenses: Disable or Modify Tools
  • T1003.001 : OS Credential Dumping: LSASS Memory

  1. Déploiement du correctif : installer sans délai les mises à jour cumulatives Windows d’avril 2025.
  2. Reboot obligatoire : la mise à jour affectant le pilote noyau clfs.sys, un redémarrage système complet est indispensable.
  3. Réduction de la surface d’attaque (ASR) : activer les règles ASR bloquant la création de processus enfants anormaux depuis des fichiers Office ou des scripts d’automatisation.

« What happens if this vulnerability is exploited in an enterprise? »

Section intitulée « « What happens if this vulnerability is exploited in an enterprise? » »
  1. Accès initial ordinaire : un collaborateur ouvre par mégarde une pièce jointe malveillante ou un pirate accède à une session RDP avec des droits “Utilisateur du domaine”.
  2. Élévation furtive au cœur du noyau : l’attaquant exécute l’exploit CLFS en mémoire. En quelques millisecondes, le pilote noyau clfs.sys est corrompu et le jeton de sécurité du processus est remplacé par un jeton NT AUTHORITY\SYSTEM.
  3. Neutralisation de l’EDR : disposant des privilèges noyau absolus, l’attaquant contourne la protection anti-altération (Tamper Protection) de l’antivirus/EDR et suspend les agents de télémesure.
  4. Exfiltration d’identifiants et ransomware : l’intrus dase la mémoire LSASS, récupère les hashs des comptes d’administration locale et déploie le payload de ransomware sur tous les partages réseau accessibles.