
تحليل فني وتوثيق لثغرة CVE-2025-47987، وهي ثغرة تجاوز سعة المخزن المؤقت المستندة إلى الكومة في Windows CredSSP تتيح تصعيد الامتيازات المحلية إلى صلاحيات SYSTEM.
CVE-2025-47987: رفع الامتيازات في Windows CredSSP
📌 يحتوي هذا المستودع على توثيق وموارد تحليلية حول الثغرة الأمنية CVE-2025-47987، وهو خلل في تجاوز سعة المخزن المؤقت في منطقة الكومة (Heap-based Buffer Overflow) يؤثر على بروتوكول Windows Credential Security Support Provider (CredSSP).
تسمح الثغرة الأمنية لمهاجم محلي موثَّق برفع امتيازاته على النظام. ينشأ الخلل بسبب سوء إدارة الذاكرة عند معالجة حزم محددة من بروتوكول CredSSP، مما قد يؤدي إلى:
المعرّف: CVE-2025-47987
نوع الثغرة: رفع الامتيازات (EoP)
مواطن الضعف (CWE):
CWE-122: تجاوز سعة المخزن المؤقت في الكومة (Heap-based Buffer Overflow)CWE-190: تجاوز سعة الأعداد الصحيحة أو الالتفاف (Integer Overflow or Wraparound)7.8 HIGHCVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hتؤثر الثغرة الأمنية على مجموعة واسعة من أنظمة تشغيل Microsoft، بما في ذلك:
✅ ملاحظة هامة: يلزم التحديث إلى إصدار بنية (build) أحدث من الإصدارات المذكورة في كتالوج أمان Microsoft للتخفيف من المخاطر.
| النظام | أقصى إصدار متأثر | مثال على أدنى بنية آمنة |
|---|---|---|
| Windows 11 24H2 | 10.0.26100.4652 (مستبعد) | 10.0.26100.4653+ |
| Windows Server 2022 | 10.0.20348.3932 (مستبعد) | 10.0.20348.3933+ |
| Windows 10 22H2 | 10.0.19045.6093 (مستبعد) | 10.0.19045.6094+ |
🔍 راجع القائمة الكاملة للـ CPE المتأثرة أدناه.
تطبيق التصحيحات الأمنية الرسمية الصادرة عن Microsoft عبر Windows Update.
winver أو systeminfo والتأكد من أن إصدار البنية يتجاوز العتبات المذكورة أعلاه.⚠️ لا توجد حلول بديلة فعالة (مثل تعطيل CredSSP)، لأن ذلك سيؤثر على وظائف حرجة مثل Remote Desktop وWinRM وPowerShell Remoting.
يحدث التجاوز داخل موفر دعم أمان الاعتمادات (CredSSP)، وتحديدًا أثناء معالجة بنى مصادقة NTLM/Kerberos في سياق إعادة توجيه الاعتمادات (credential delegation).
UI:N → لا يتطلب أي تفاعل.C:H/I:H/A:H).termsrv وlsass)، مما يفسد الكومة (heap) ويحقق تنفيذ تعليمات برمجية بامتيازات SYSTEM.يُقدَّم هذا المحتوى لأغراض إعلامية وبحثية في مجال الأمن السيبراني فقط.
❌ استخدام هذه المعلومات لاختراق الأنظمة دون إذن صريح هو أمر غير قانوني وينتهك القوانين الدولية (مثل CFAA، والقانون الأساسي الإسباني لحماية البيانات، وGDPR، وغيرها).
✅ الاستخدام المشروع يتضمن: عمليات التدقيق المصرح بها، واختبارات الاختراق الأخلاقية، وتطوير الدفاعات، وكشف IDS/EDR، والتدريب الأكاديمي الخاضع للإشراف.
المصادر الرسمية:
| معرّف CPE | الحالة | ملاحظات |
|---|---|---|
cpe:2.3:o:microsoft:windows_10_1507:*:*:*:*:*:*:x64:* | متأثرة | حتى (باستثناء) 10.0.10240.21073 |
cpe:2.3:o:microsoft:windows_10_1607:*:*:*:*:*:*:x86:* | متأثرة | حتى (باستثناء) 10.0.14393.8246 |
cpe:2.3:o:microsoft:windows_10_1809:*:*:*:*:*:*:x64:* | متأثرة | حتى (باستثناء) 10.0.17763.7558 |
cpe:2.3:o:microsoft:windows_10_21h2:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.19044.6093 |
cpe:2.3:o:microsoft:windows_10_22h2:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.19045.6093 |
cpe:2.3:o:microsoft:windows_11_22h2:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.22621.5624 |
cpe:2.3:o:microsoft:windows_11_23h2:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.22631.5624 |
cpe:2.3:o:microsoft:windows_11_24h2:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.26100.4652 |
cpe:2.3:o:microsoft:windows_server_2008:-:sp2:*:*:*:*:x64:* | متأثرة | بدون حد بنية محدد |
cpe:2.3:o:microsoft:windows_server_2012:r2:*:*:*:*:*:* | متأثرة | بدون حد بنية محدد |
cpe:2.3:o:microsoft:windows_server_2016:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.14393.8246 |
cpe:2.3:o:microsoft:windows_server_2019:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.17763.7558 |
cpe:2.3:o:microsoft:windows_server_2022:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.20348.3932 |
cpe:2.3:o:microsoft:windows_server_2022_23h2:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.25398.1732 |
cpe:2.3:o:microsoft:windows_server_2025:*:*:*:*:*:*:*:* | متأثرة | حتى (باستثناء) 10.0.26100.4652 |
📣 هل يوجد CPE مفقود؟ أبلغ عن اكتشافك إلى
[email protected](للباحثين المصرح لهم فقط)!
🔐 آخر تحديث: 2025-04-05 — استنادًا إلى البيانات العامة من MSRC وNVD.
🛠️ هذا الملف README.md مرخّص بموجب CC BY-NC-SA 4.0 للاستخدام التعليمي والبحثي غير التجاري.