CVE-2025-24985

HIGH(7.8)KEV

Microsoft Windows Fast FAT File System Driver Integer Overflow Vulnerability

Beschreibung

CVE-2025-24985 ist eine Integer Overflow-Schwachstelle im Windows Fast FAT-Treiber, der fuer die Verarbeitung von FAT-formatierten Datentraegern zustaendig ist. Durch einen Ganzzahlueberlauf kann ein Angreifer beliebigen Code auf dem betroffenen System ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HOCH) bewertet und erfordert lediglich, dass ein Benutzer eine manipulierte VHD-Datei oeffnet.

Die CISA hat CVE-2025-24985 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Die Behebungsfrist liegt beim 1. April 2025. Der EPSS-Score von 0,94 % (76. Perzentil) weist auf ein signifikantes Ausnutzungsrisiko hin. Betroffen sind alle gaengigen Windows-Versionen einschliesslich Desktop- und Server-Editionen.

KEV-Informationen

Hersteller
Microsoft
Produkt
Windows
Hinzugefügt am
11. März 2025
Fälligkeitsdatum
1. April 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftwindows 10 1507< 10.0.10240.20947
microsoftwindows 10 1607< 10.0.14393.7876
microsoftwindows 10 1809< 10.0.17763.7009
microsoftwindows 10 21h2< 10.0.19044.5608
microsoftwindows 10 22h2< 10.0.19045.5608
microsoftwindows 11 22h2< 10.0.22621.5039
microsoftwindows 11 23h2< 10.0.22631.5039
microsoftwindows 11 24h2< 10.0.26100.3403
microsoftwindows server 2008-; r2
microsoftwindows server 2012-; r2
microsoftwindows server 2016< 10.0.14393.7876
microsoftwindows server 2019< 10.0.17763.7009
microsoftwindows server 2022< 10.0.20348.3270
microsoftwindows server 2022 23h2< 10.0.25398.1486
microsoftwindows server 2025< 10.0.26100.3403

Referenzen

Schwachstellentyp

CWE-190: Integer Overflow or Wraparound

CVE-2025-24985 basiert auf CWE-190 (Integer Overflow or Wraparound), einer Schwachstellenklasse, bei der arithmetische Operationen Werte erzeugen, die den darstellbaren Bereich eines Datentyps ueberschreiten. Im Windows Fast FAT-Treiber fuehrt ein Ganzzahlueberlauf bei der Verarbeitung speziell praeparierter FAT-Dateisystem-Strukturen zu einer fehlerhaften Speicherallokation, die anschliessend in einen Heap-based Buffer Overflow muendet.

Weitere Informationen: CWE-190 -- Integer Overflow or Wraparound

CWE-122: Heap-based Buffer Overflow

Der durch den Integer Overflow ausgeloeste CWE-122 (Heap-based Buffer Overflow) ermoeglicht es, Daten ueber die zugewiesenen Heap-Puffergrenzen hinaus zu schreiben. Dies kann zur Manipulation von Kontrollstrukturen im Heap fuehren und letztlich die Ausfuehrung beliebigen Codes ermoeglichen.

Weitere Informationen: CWE-122 -- Heap-based Buffer Overflow

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-24985 sind aufgrund der moeglichen Codeausfuehrung erheblich. Der CVSS-Vektor (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff lokal erfolgt und eine Benutzerinteraktion erfordert -- typischerweise das Oeffnen einer manipulierten VHD-Datei mit FAT-Dateisystem. Die Angriffskomplexitaet ist niedrig und es werden keine besonderen Privilegien benoetigt. Alle drei Auswirkungsmetriken -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- sind als hoch eingestuft. Ein Angreifer kann nach erfolgreicher Ausnutzung beliebigen Code im Kontext des Kernels ausfuehren, was eine vollstaendige Kompromittierung des Systems ermoeglicht. Dies umfasst den Zugriff auf saemtliche Daten, die Installation von Schadsoftware und die Uebernahme der Systemkontrolle. Der CVSS-Score von 7.8 (HIGH) und die Aufnahme in den CISA KEV-Katalog unterstreichen die Dringlichkeit der Behebung.

Exploit-Reifegrad

CVE-2025-24985 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt bestaetigt und in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2025. Oeffentlicher Exploit-Code ist verfuegbar ueber Vicarius vSociety, einschliesslich eines Erkennungs- und eines Mitigationsskripts. Der EPSS-Score von 0,94 % (76. Perzentil) zeigt ein signifikantes Ausnutzungsrisiko. Die Schwachstelle wird typischerweise ueber manipulierte VHD-Dateien ausgeliefert, die per E-Mail oder Download verbreitet werden koennen. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Microsoft-Sicherheitsupdate installieren: Wenden Sie umgehend die im Maerz 2025 veroeffentlichten Sicherheitsupdates an. Betroffene Versionen umfassen Windows 10 (alle Editionen), Windows 11 22H2/23H2/24H2 sowie Windows Server 2008 bis Server 2025. Die spezifischen Updates sind ueber das Microsoft Security Update Guide verfuegbar.

  2. VHD-Dateien blockieren: Implementieren Sie Richtlinien in E-Mail-Gateways und Endpoint-Security-Loesungen, um VHD- und VHDX-Dateien als Anhaenge zu blockieren oder unter Quarantaene zu stellen. Konfigurieren Sie Windows-Gruppenrichtlinien, um das automatische Einbinden virtueller Festplatten zu unterbinden.

  3. Benutzer sensibilisieren: Schulen Sie Endbenutzer, keine Disk-Image-Dateien aus unbekannten oder nicht vertrauenswuerdigen Quellen zu oeffnen. VHD-Dateien koennen wie normale Dateien per E-Mail oder Download verbreitet werden.

  4. Systeme auf Kompromittierung pruefen: Angesichts der aktiven Ausnutzung sollten alle ungepatchten Windows-Systeme auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Ereignisprotokolle auf verdaechtige FAT-Treiber-Aktivitaeten und ungewoehnliche VHD-Einbindungen.

  5. Verwandte Patches gemeinsam anwenden: CVE-2025-24985 wird haeufig zusammen mit den NTFS-Schwachstellen CVE-2025-24991 und CVE-2025-24993 ausgenutzt. Stellen Sie sicher, dass alle drei Patches gleichzeitig installiert werden.

Technische Details

CVE-2025-24985 betrifft den Windows Fast FAT-Treiber (fastfat.sys), der fuer die Verarbeitung von FAT12-, FAT16- und FAT32-Dateisystemen zustaendig ist. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriffsvektor mit niedriger Komplexitaet, der keine Privilegien erfordert, jedoch eine Benutzerinteraktion voraussetzt. Der Angriff nutzt einen Integer Overflow bei der Berechnung von Speicherpuffergroessen innerhalb des FAT-Treibers. Wenn eine speziell praeparierte VHD-Datei mit manipulierten FAT-Strukturen eingebunden wird, berechnet der Treiber eine zu kleine Puffergroesse aufgrund des Ganzzahlueberlaufs. Die anschliessende Schreiboperation ueberschreitet die allokierte Puffergrenze und fuehrt zu einem Heap-based Buffer Overflow.

Da der FAT-Treiber im Kernel-Modus operiert, kann ein erfolgreicher Exploit beliebigen Code mit Kernel-Privilegien ausfuehren. Der Scope bleibt unveraendert (S:U), da die Ausfuehrung auf die Windows-Instanz beschraenkt ist. Die Betroffenheit erstreckt sich von Windows 10 1507 bis Windows Server 2025, was die Schwachstelle als eine der aeltesten Treiber-Komponenten betrifft.

Häufig gestellte Fragen

Wird CVE-2025-24985 aktiv ausgenutzt?

Ja, die CISA hat CVE-2025-24985 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Oeffentlicher Exploit-Code ist ueber Vicarius vSociety verfuegbar, was die Einstiegshuerde fuer Angreifer weiter senkt. Die Behebungsfrist ist der 1. April 2025.

Welche Produkte sind von CVE-2025-24985 betroffen?

Betroffen sind alle gaengigen Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2) sowie Windows Server 2008, 2012, 2016, 2019, 2022 und Server 2025. Die Schwachstelle liegt im Fast FAT-Treiber, der in allen Windows-Editionen enthalten ist.

Wie kann ich CVE-2025-24985 beheben?

Installieren Sie die Microsoft-Sicherheitsupdates vom Maerz 2025. Zusaetzlich sollten Sie VHD-Dateien aus nicht vertrauenswuerdigen Quellen blockieren und Benutzer ueber die Risiken des Oeffnens unbekannter Disk-Image-Dateien informieren.

Wie schwerwiegend ist CVE-2025-24985?

Mit einem CVSS-Score von 7.8 (HIGH) und der Moeglichkeit zur Ausfuehrung beliebigen Codes im Kernel-Kontext ist die Schwachstelle als schwerwiegend einzustufen. Der EPSS-Score von 0,94 % platziert sie im 76. Perzentil der am haeufigsten ausgenutzten Schwachstellen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score3.85%
EPSS-Perzentil89.3%

Daten

Veröffentlicht11. März 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.