| 版本 | 状态 |
|---|
| Windows 11 23H2 及更早版本 | ? 易受攻击 |
| Windows 11 2024 LTSC(2025 年 9 月之前) | ? 易受攻击 |
| Windows Server 2025(2025 年 9 月之前) | ? 易受攻击 |
| Windows 11 2024 LTSC(含 2025 年 9 月更新) | ? 已修补 |
| Windows Server 2025(含 2025 年 9 月更新) | ? 已修补 |
| Windows 25H2(2025 年 9 月发布) | ? 已修补 |
该漏洞源于 CWE-159:特殊元素的不当使用处理不当。具体而言,CLFS 驱动程序未能正确验证与 CLFS 日志文件读取操作相关联的 I/O 请求包(IRP)中标志的组合。
当通过 CreateLogFile 创建的句柄上调用 ReadFile 发起读取操作时,系统会生成一个带有特定标志的 IRP:
| 标志 | 值 | 描述 |
|---|---|---|
IRP_PAGING_IO | 0x02 | 表示 I/O 与内存分页相关(分页文件或内存映射文件) |
IRP_INPUT_OPERATION | 可变 | 表示 I/O 操作涉及输入数据传输 |
关键见解: 为了确保函数行为正确,这些标志中至少一个应被启用。在 PoC 场景中,两者均被禁用,这导致触发了 BSoD 的错误处理路径。
虽然 CLFS 子系统一直是过去漏洞(通常与精心构造的 .blf 文件相关)的来源,但此问题之所以独特,是因为:
该 PoC 刻意保持极简,仅包含两个主要的 API 调用,展示了触发条件的简单性: