🛡️ MiniPlasma - CVE-2020-17103

ثغرة تصعيد صلاحيات محلية في ويندوز - يوم الصفر
تحويل الملفات الوهمية إلى وصول SYSTEM
📋 نظرة عامة
MiniPlasma هو استغلال قوي لتصعيد الصلاحيات المحلية يستهدف CVE-2020-17103 في برنامج تشغيل مرشح الملفات السحابية الصغيرة (cldflt.sys) في ويندوز.
يسمح لأي مستخدم عادي بالارتقاء إلى صلاحيات NT AUTHORITY\SYSTEM على أنظمة ويندوز 11 وخادم ويندوز 2022 وخادم ويندوز 2025 المُحدّثة بالكامل (حتى يونيو 2026).
🎯 الأنظمة المتأثرة
| نظام التشغيل | مدعوم؟ | حالة التصحيح |
|---|
| ويندوز 11 (جميع الإصدارات) | نعم | غير مُصحّح |
| خادم ويندوز 2022 | نعم | غير مُصحّح |
| خادم ويندوز 2025 | نعم | غير مُصحّح |
| ويندوز 10 | جزئيًا | يختلف |
ملاحظة: لا يعمل على أحدث إصدارات ويندوز 11 Insider Canary.
🔍 تفاصيل تقنية
- CVE: CVE-2020-17103
- المكوّن:
cldflt.sys (برنامج تشغيل مرشح الملفات السحابية الصغيرة)
- الدالة القابلة للاستغلال:
HsmOsBlockPlaceholderAccess
- نوع الاستغلال: سباق حالة + معالجة الرموز
- الباحث: Chaotic Eclipse (Nightmare-Eclipse)
كيف يعمل (مبسّط)
- يُشغّل عمليات ترطيب الملفات الوهمية (ملفات OneDrive)
- يتلاعب برموز الانتحال (صالح ↔ مجهول)
- يتسابق مع فحوص الوصول الأساسية للنواة
- يحقق تنفيذ تعليمات برمجية عشوائية كـ SYSTEM
⚠️ التأثير
- تصعيد الصلاحية: مستخدم ← SYSTEM
- لا يتطلب صلاحيات مدير
- يعمل من سياق مستخدم عادي
- يتجاوز معظم افتراضات EDR
- خطير جدًا في بيئات المؤسسات
🛠️ التخفيف والتوصيات
- طبق تحديث الثلاثاء التالي من مايكروسوفت فورًا
- عطّل الملفات السحابية / ملفات OneDrive الوهمية حيثما أمكن
- استخدم التحكم الصارم بالتطبيقات (WDAC / AppLocker)
- راقب نشاط
cldflt.sys المشبوه
- اتبع مبادئ أقل صلاحية
📚 المراجع
- تقرير Project Zero الأصلي (2020)
- إصدار MiniPlasma العام لإثبات المفهوم (مايو 2026)
- رد مايكروسوفت الأمني
صُنع بـ ❤️ من أجل مجتمع الأمن السيبراني
ابق آمنًا. صحّح مبكرًا. صحّح كثيرًا.