
CVE-2025-24990 Research writeup
Аналитический отчет от Sentinel AI Defense. Только защитный анализ — ни рабочего эксплойта, ни PoC здесь не публикуется.
Привилегированный компонент Windows разыменовывает указатель, полученный из недоверенного контекста, без его проверки — предоставляя атакующему с низкими привилегиями произвольный доступ к памяти и надёжный путь к SYSTEM. Эксплуатировался в дикой природе в 2025 году.
📄 Полный отчет: https://sentinelaidefense.com/posts/cve-2025-24990-windows-untrusted-pointer.html
CVE-2025-24990 — это уязвимость разыменования недоверенного указателя в Microsoft Windows. Она позволяет атакующему повышать привилегии или выполнять произвольный код за счёт использования некорректной проверки указателей, получаемых из недоверенных источников.
Ошибка активно эксплуатировалась в дикой природе в 2025 году и была добавлена в каталог CISA KEV. Она часто используется в сценариях локального повышения привилегий и может объединяться с другими уязвимостями для более широкого воздействия. Исправлена Microsoft в обновлениях безопасности 2025 года.
Затрагивает различные редакции:
Уязвимость, как правило, находится в основных компонентах Windows (ядре или системных службах), обрабатывающих недоверенные входные данные.
Корневая причина — некорректная проверка указателя, передаваемого из пользовательского режима или другого недоверенного контекста в компонент с более высокими привилегиями (например, ядро). Когда система разыменовывает этот указатель без достаточных проверок, атакующий может управлять доступом к памяти, что приводит к примитивам произвольного чтения/записи или непосредственному выполнению кода в контексте с повышенными привилегиями.
Этот класс ошибок (разыменование недоверенного указателя) является частым источником повышения привилегий и раскрытия информации в Windows.
Часто объединяется с эксплойтами для браузеров или приложений для полной компрометации системы.
Эта уязвимость подчёркивает важность своевременной установки обновлений и современных функций безопасности Windows, поскольку проблемы с недоверенными указателями остаются надёжным вектором для атакующих, стремящихся получить доступ уровня SYSTEM.
Этот репозиторий опубликован только в защитных и образовательных целях. Он содержит анализ, логику обнаружения и рекомендации по смягчению последствий. Функциональный код эксплойта не предоставляется. Используйте эту информацию только на системах, которые вы уполномочены тестировать и защищать.
Поддерживается Sentinel AI Defense · Результаты распространяются ответственно в рамках скоординированного раскрытия.