CVE-2025-24984

MEDIUM(4.6)KEV

Microsoft Windows NTFS Information Disclosure Vulnerability

Beschreibung

CVE-2025-24984 ist eine Schwachstelle im Windows NTFS-Dateisystem, bei der sensible Informationen in Protokolldateien geschrieben werden. Ein Angreifer mit physischem Zugang zum System kann ueber ein speziell praepariertes USB-Speichergeraet vertrauliche Daten aus NTFS-Logdateien extrahieren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 4.6 (MITTEL) bewertet.

Trotz des vergleichsweise niedrigen CVSS-Scores hat die CISA CVE-2025-24984 in den KEV-Katalog aufgenommen, was auf aktive Ausnutzung in realen Angriffsszenarien hindeutet. Die Behebungsfrist ist der 1. April 2025. Der EPSS-Score von 4,97 % (89. Perzentil) ist bemerkenswert hoch fuer eine physische Schwachstelle und zeigt, dass sie gezielt in Angriffen eingesetzt wird. Betroffen sind alle gaengigen Windows-Versionen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
11. März 2025
Fälligkeitsdatum
1. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnen
Angriffsvektor
PHYSICAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
NONE
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
0.9
Auswirkungsscore
3.6

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20947
microsoftwindows 10 1607< 10.0.14393.7876
microsoftwindows 10 1809< 10.0.17763.7009
microsoftwindows 10 21h2< 10.0.19044.5608
microsoftwindows 10 22h2< 10.0.19045.5608
microsoftwindows 11 22h2< 10.0.22621.5039
microsoftwindows 11 23h2< 10.0.22631.5039
microsoftwindows 11 24h2< 10.0.26100.3403
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.7876
microsoftwindows server 2019< 10.0.17763.7009
microsoftwindows server 2022< 10.0.20348.3270
microsoftwindows server 2022 23h2< 10.0.25398.1486
microsoftwindows server 2025< 10.0.26100.3403

Referenzen

Schwachstellentyp

CWE-532: Insertion of Sensitive Information into Log File

CVE-2025-24984 basiert auf CWE-532 (Insertion of Sensitive Information into Log File), einer Schwachstellenklasse, bei der eine Anwendung sensible Daten in Protokolldateien schreibt, die fuer nicht autorisierte Akteure zugaenglich sein koennen. Im Fall des Windows NTFS-Treibers werden bei bestimmten Operationen vertrauliche Informationen in NTFS-Journaldateien oder andere Systemprotokolle geschrieben, die ein Angreifer mit physischem Zugang auslesen kann.

Weitere Informationen: CWE-532 -- Insertion of Sensitive Information into Log File

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-24984 betreffen ausschliesslich die Vertraulichkeit des Systems. Der CVSS-Vektor (AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) zeigt, dass physischer Zugang zum Geraet erforderlich ist (AV:P), was die Ausnutzung auf Szenarien beschraenkt, in denen ein Angreifer das Zielsystem direkt erreichen kann. Die Angriffskomplexitaet ist niedrig, es werden keine Privilegien und keine Benutzerinteraktion benoetigt. Die Vertraulichkeitsauswirkung ist als hoch eingestuft, da der Angreifer potenziell auf Fragmente von Heap-Speicherinhalten zugreifen kann, die in NTFS-Protokolldateien persistiert wurden. Diese Fragmente koennen Passwoerter, Zugangsdaten, kryptografische Schluessel oder andere sensible Daten enthalten. Der CVSS-Score von 4.6 (MEDIUM) spiegelt die Einschraenkung durch den physischen Angriffsvektor wider, doch die aktive Ausnutzung zeigt, dass diese Schwachstelle in gezielten Angriffen effektiv eingesetzt wird.

Exploit-Reifegrad

CVE-2025-24984 weist trotz des physischen Angriffsvektors eine bestaetigt hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2025. Der EPSS-Score von 4,97 % (89. Perzentil) ist fuer eine physische Schwachstelle ungewoehnlich hoch und deutet auf gezielte Einsaetze hin. Die Schwachstelle wird vermutlich in Szenarien verwendet, in denen Angreifer bereits physischen Zugang zu Computern haben, etwa bei Insider-Angriffen, Geraetediebstahl oder in Kombination mit anderen Angriffsvektoren. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Microsoft-Sicherheitsupdate installieren: Wenden Sie umgehend die im Maerz 2025 veroeffentlichten Sicherheitsupdates an. Die spezifischen Updates sind ueber das Microsoft Security Update Guide verfuegbar.

  2. Physischen Zugang beschraenken: Verstaerken Sie den physischen Schutz von Windows-Systemen, insbesondere in oeffentlich zugaenglichen Bereichen. Implementieren Sie USB-Port-Richtlinien ueber Gruppenrichtlinien oder Endpoint-Security-Loesungen, um das Anschliessen nicht autorisierter USB-Geraete zu verhindern.

  3. BitLocker-Verschluesselung aktivieren: Stellen Sie sicher, dass alle Windows-Systeme eine vollstaendige Festplattenverschluesselung verwenden, um den Zugriff auf NTFS-Logdateien bei physischem Zugang zu erschweren.

  4. USB-Richtlinien implementieren: Deaktivieren Sie AutoRun und AutoPlay fuer Wechseldatentraeger. Konfigurieren Sie Device Control-Richtlinien, um nur autorisierte USB-Geraete zuzulassen.

  5. Verwandte NTFS-Patches installieren: CVE-2025-24984 ist Teil einer Gruppe von NTFS-Schwachstellen (zusammen mit CVE-2025-24991 und CVE-2025-24993), die gemeinsam gepatcht werden sollten, um eine umfassende Absicherung des Dateisystems zu gewaehrleisten.

Technische Details

CVE-2025-24984 betrifft den NTFS-Treiber in Microsoft Windows. Der CVSS-Vektor CVSS:3.1/AV:P/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N zeigt einen physischen Angriffsvektor (AV:P), was bedeutet, dass der Angreifer direkten Zugang zum Zielsystem benoetigt. Der Angriff nutzt die Tatsache, dass der NTFS-Treiber unter bestimmten Umstaenden Heap-Speicherinhalte in Dateisystem-Journale oder Metadaten-Strukturen schreibt, ohne diese vorher zu bereinigen. Wenn ein speziell praepariertes USB-Speichergeraet mit einem manipulierten NTFS-Dateisystem angeschlossen wird, provoziert es Operationen, bei denen sensible Speicherinhalte in die Logstrukturen geschrieben werden.

Der Angreifer kann diese Logdateien anschliessend vom USB-Geraet oder vom lokalen System auslesen und die darin enthaltenen Speicherfragmente analysieren. Die Schwachstelle ist besonders relevant, weil NTFS-Journale auch nach einem Neustart persistieren koennen und somit ein zeitliches Fenster fuer die Extraktion bieten. Der Scope bleibt unveraendert (S:U), und die Auswirkung beschraenkt sich auf die Vertraulichkeit (C:H).

Häufig gestellte Fragen

Wird CVE-2025-24984 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-24984 als aktiv ausgenutzt in den KEV-Katalog aufgenommen. Trotz des physischen Angriffsvektors wird die Schwachstelle in gezielten Angriffsszenarien eingesetzt, etwa bei Insider-Bedrohungen oder in Kombination mit physischem Zugang zu Geraeten.

Welche Produkte sind von CVE-2025-24984 betroffen?

Betroffen sind Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2) sowie Windows Server 2012, 2016, 2019, 2022, 2022 23H2 und Server 2025. Die Schwachstelle liegt im NTFS-Treiber, der in allen Windows-Versionen vorhanden ist.

Benoetigt ein Angreifer physischen Zugang fuer CVE-2025-24984?

Ja, der CVSS-Vektor gibt einen physischen Angriffsvektor (AV:P) an. Der Angreifer muss ein speziell praepariertes USB-Speichergeraet an das Zielsystem anschliessen, um die Schwachstelle auszunutzen. Remote-Ausnutzung ist nicht moeglich.

Wie schwerwiegend ist CVE-2025-24984?

Der CVSS-Score betraegt 4.6 (MEDIUM), was die Einschraenkung durch den physischen Zugangsvektor widerspiegelt. Die hohe Vertraulichkeitsauswirkung und die bestaetigt aktive Ausnutzung machen jedoch eine zeitnahe Behebung erforderlich, insbesondere fuer Systeme in oeffentlich zugaenglichen Umgebungen.

CVSS-Score

4.6
MEDIUM(4.6)

EPSS-Score

EPSS-Score1.96%
EPSS-Perzentil78.7%

Daten

Veröffentlicht11. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.