CVE-2025-24985
Microsoft Windows Fast FAT File System Driver Integer Overflow Vulnerability
Beschreibung
CVE-2025-24985 ist eine Integer Overflow-Schwachstelle im Windows Fast FAT-Treiber, der fuer die Verarbeitung von FAT-formatierten Datentraegern zustaendig ist. Durch einen Ganzzahlueberlauf kann ein Angreifer beliebigen Code auf dem betroffenen System ausfuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HOCH) bewertet und erfordert lediglich, dass ein Benutzer eine manipulierte VHD-Datei oeffnet.
Die CISA hat CVE-2025-24985 in den KEV-Katalog aufgenommen, was eine aktive Ausnutzung in freier Wildbahn bestaetigt. Die Behebungsfrist liegt beim 1. April 2025. Der EPSS-Score von 0,94 % (76. Perzentil) weist auf ein signifikantes Ausnutzungsrisiko hin. Betroffen sind alle gaengigen Windows-Versionen einschliesslich Desktop- und Server-Editionen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | windows 10 1507 | < 10.0.10240.20947 |
| microsoft | windows 10 1607 | < 10.0.14393.7876 |
| microsoft | windows 10 1809 | < 10.0.17763.7009 |
| microsoft | windows 10 21h2 | < 10.0.19044.5608 |
| microsoft | windows 10 22h2 | < 10.0.19045.5608 |
| microsoft | windows 11 22h2 | < 10.0.22621.5039 |
| microsoft | windows 11 23h2 | < 10.0.22631.5039 |
| microsoft | windows 11 24h2 | < 10.0.26100.3403 |
| microsoft | windows server 2008 | -; r2 |
| microsoft | windows server 2012 | -; r2 |
| microsoft | windows server 2016 | < 10.0.14393.7876 |
| microsoft | windows server 2019 | < 10.0.17763.7009 |
| microsoft | windows server 2022 | < 10.0.20348.3270 |
| microsoft | windows server 2022 23h2 | < 10.0.25398.1486 |
| microsoft | windows server 2025 | < 10.0.26100.3403 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-24985(Patch, Vendor Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-24985-integer-overflow-vulnerability-in-microsoft-windows-fast-fat-driver-detection-script(Exploit, Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-24985-integer-overflow-vulnerability-in-microsoft-windows-fast-fat-driver-mitigation-script(Mitigation, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-24985(US Government Resource)
Schwachstellentyp
CWE-190: Integer Overflow or Wraparound
CVE-2025-24985 basiert auf CWE-190 (Integer Overflow or Wraparound), einer Schwachstellenklasse, bei der arithmetische Operationen Werte erzeugen, die den darstellbaren Bereich eines Datentyps ueberschreiten. Im Windows Fast FAT-Treiber fuehrt ein Ganzzahlueberlauf bei der Verarbeitung speziell praeparierter FAT-Dateisystem-Strukturen zu einer fehlerhaften Speicherallokation, die anschliessend in einen Heap-based Buffer Overflow muendet.
Weitere Informationen: CWE-190 -- Integer Overflow or Wraparound
CWE-122: Heap-based Buffer Overflow
Der durch den Integer Overflow ausgeloeste CWE-122 (Heap-based Buffer Overflow) ermoeglicht es, Daten ueber die zugewiesenen Heap-Puffergrenzen hinaus zu schreiben. Dies kann zur Manipulation von Kontrollstrukturen im Heap fuehren und letztlich die Ausfuehrung beliebigen Codes ermoeglichen.
Weitere Informationen: CWE-122 -- Heap-based Buffer Overflow
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-24985 sind aufgrund der moeglichen Codeausfuehrung erheblich. Der CVSS-Vektor (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) zeigt, dass der Angriff lokal erfolgt und eine Benutzerinteraktion erfordert -- typischerweise das Oeffnen einer manipulierten VHD-Datei mit FAT-Dateisystem. Die Angriffskomplexitaet ist niedrig und es werden keine besonderen Privilegien benoetigt. Alle drei Auswirkungsmetriken -- Vertraulichkeit, Integritaet und Verfuegbarkeit -- sind als hoch eingestuft. Ein Angreifer kann nach erfolgreicher Ausnutzung beliebigen Code im Kontext des Kernels ausfuehren, was eine vollstaendige Kompromittierung des Systems ermoeglicht. Dies umfasst den Zugriff auf saemtliche Daten, die Installation von Schadsoftware und die Uebernahme der Systemkontrolle. Der CVSS-Score von 7.8 (HIGH) und die Aufnahme in den CISA KEV-Katalog unterstreichen die Dringlichkeit der Behebung.
Exploit-Reifegrad
CVE-2025-24985 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle als aktiv ausgenutzt bestaetigt und in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 1. April 2025. Oeffentlicher Exploit-Code ist verfuegbar ueber Vicarius vSociety, einschliesslich eines Erkennungs- und eines Mitigationsskripts. Der EPSS-Score von 0,94 % (76. Perzentil) zeigt ein signifikantes Ausnutzungsrisiko. Die Schwachstelle wird typischerweise ueber manipulierte VHD-Dateien ausgeliefert, die per E-Mail oder Download verbreitet werden koennen. Der Ransomware-Status ist als Unknown klassifiziert.
Behebung
-
Microsoft-Sicherheitsupdate installieren: Wenden Sie umgehend die im Maerz 2025 veroeffentlichten Sicherheitsupdates an. Betroffene Versionen umfassen Windows 10 (alle Editionen), Windows 11 22H2/23H2/24H2 sowie Windows Server 2008 bis Server 2025. Die spezifischen Updates sind ueber das Microsoft Security Update Guide verfuegbar.
-
VHD-Dateien blockieren: Implementieren Sie Richtlinien in E-Mail-Gateways und Endpoint-Security-Loesungen, um VHD- und VHDX-Dateien als Anhaenge zu blockieren oder unter Quarantaene zu stellen. Konfigurieren Sie Windows-Gruppenrichtlinien, um das automatische Einbinden virtueller Festplatten zu unterbinden.
-
Benutzer sensibilisieren: Schulen Sie Endbenutzer, keine Disk-Image-Dateien aus unbekannten oder nicht vertrauenswuerdigen Quellen zu oeffnen. VHD-Dateien koennen wie normale Dateien per E-Mail oder Download verbreitet werden.
-
Systeme auf Kompromittierung pruefen: Angesichts der aktiven Ausnutzung sollten alle ungepatchten Windows-Systeme auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Ereignisprotokolle auf verdaechtige FAT-Treiber-Aktivitaeten und ungewoehnliche VHD-Einbindungen.
-
Verwandte Patches gemeinsam anwenden: CVE-2025-24985 wird haeufig zusammen mit den NTFS-Schwachstellen CVE-2025-24991 und CVE-2025-24993 ausgenutzt. Stellen Sie sicher, dass alle drei Patches gleichzeitig installiert werden.
Technische Details
CVE-2025-24985 betrifft den Windows Fast FAT-Treiber (fastfat.sys), der fuer die Verarbeitung von FAT12-, FAT16- und FAT32-Dateisystemen zustaendig ist. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriffsvektor mit niedriger Komplexitaet, der keine Privilegien erfordert, jedoch eine Benutzerinteraktion voraussetzt. Der Angriff nutzt einen Integer Overflow bei der Berechnung von Speicherpuffergroessen innerhalb des FAT-Treibers. Wenn eine speziell praeparierte VHD-Datei mit manipulierten FAT-Strukturen eingebunden wird, berechnet der Treiber eine zu kleine Puffergroesse aufgrund des Ganzzahlueberlaufs. Die anschliessende Schreiboperation ueberschreitet die allokierte Puffergrenze und fuehrt zu einem Heap-based Buffer Overflow.
Da der FAT-Treiber im Kernel-Modus operiert, kann ein erfolgreicher Exploit beliebigen Code mit Kernel-Privilegien ausfuehren. Der Scope bleibt unveraendert (S:U), da die Ausfuehrung auf die Windows-Instanz beschraenkt ist. Die Betroffenheit erstreckt sich von Windows 10 1507 bis Windows Server 2025, was die Schwachstelle als eine der aeltesten Treiber-Komponenten betrifft.
Häufig gestellte Fragen
Wird CVE-2025-24985 aktiv ausgenutzt?
Ja, die CISA hat CVE-2025-24985 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Oeffentlicher Exploit-Code ist ueber Vicarius vSociety verfuegbar, was die Einstiegshuerde fuer Angreifer weiter senkt. Die Behebungsfrist ist der 1. April 2025.
Welche Produkte sind von CVE-2025-24985 betroffen?
Betroffen sind alle gaengigen Windows-Versionen: Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (22H2, 23H2, 24H2) sowie Windows Server 2008, 2012, 2016, 2019, 2022 und Server 2025. Die Schwachstelle liegt im Fast FAT-Treiber, der in allen Windows-Editionen enthalten ist.
Wie kann ich CVE-2025-24985 beheben?
Installieren Sie die Microsoft-Sicherheitsupdates vom Maerz 2025. Zusaetzlich sollten Sie VHD-Dateien aus nicht vertrauenswuerdigen Quellen blockieren und Benutzer ueber die Risiken des Oeffnens unbekannter Disk-Image-Dateien informieren.
Wie schwerwiegend ist CVE-2025-24985?
Mit einem CVSS-Score von 7.8 (HIGH) und der Moeglichkeit zur Ausfuehrung beliebigen Codes im Kernel-Kontext ist die Schwachstelle als schwerwiegend einzustufen. Der EPSS-Score von 0,94 % platziert sie im 76. Perzentil der am haeufigsten ausgenutzten Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.