مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

MiniPlasma؛ حفره‌ای امنیتی که پس از پنج سال بسته نشده است

آسیب‌پذیری MiniPlasma در درایور Windows Cloud Filter

آسیب‌پذیری MiniPlasma با شناسه CVE-2020-17103 و درجه شدت بالا، اگرچه در دسامبر ۲۰۲۰ توسط مایکروسافت وصله‌گذاری شد، اما بررسی‌های تازه نشان می‌دهد که این نقص امنیتی همچنان در نسخه‌های کاملاً به‌روز ویندوز ۱۱ قابل بهره‌برداری است. منشأ مشکل، درایور Windows Cloud Filter با نام cldflt.sys است که مدیریت نادرستی روی ایجاد کلیدهای رجیستری دارد.

افزایش سطح دسترسی به SYSTEM؛ با کمترین مجوز کاربر

ریشه فنی آسیب‌پذیری MiniPlasma به نحوه عملکرد API داخلی CfAbortHydration بازمی‌گردد. این API در درایور Cloud Filter، کنترل‌های امنیتی لازم را روی فرآیند ایجاد کلیدهای رجیستری اعمال نمی‌کند. در نتیجه، یک کاربر محلی با پایین‌ترین سطح دسترسی می‌تواند کلیدهای رجیستری خاصی را در مسیر .DEFAULT ایجاد کرده و محدودیت‌های امنیتی سیستم را دور بزند. این رفتار در نهایت به افزایش سطح دسترسی (Privilege Escalation) و دستیابی به بالاترین سطح SYSTEM منجر می‌شود.

آسیب‌پذیری MiniPlasma در درایور Windows Cloud Filter
آسیب‌پذیری MiniPlasma در درایور Windows Cloud Filter

آزمایش موفق روی ویندوز ۱۱ fully patched؛ بدون تغییر در PoC قدیمی

طبق گزارش منتشرشده، کد بهره‌برداری (Exploit) از آسیب‌پذیری MiniPlasma روی یک نسخه کاملاً به‌روز (Fully Patched) ویندوز ۱۱ با موفقیت اجرا شده است. پژوهشگران تأکید کرده‌اند که حتی بدون هیچ تغییری، همان اثبات مفهوم (PoC) قدیمی که مربوط به سال ۲۰۲۰ است، همچنان کار می‌کند. این یعنی وصله مایکروسافت در آن زمان ناقص بوده و مشکل به‌طور کامل ریشه‌کن نشده است.

وضعیت رفع مشکل در نسخه‌های مختلف ویندوز

بررسی‌ها نشان می‌دهد که آسیب‌پذیری MiniPlasma در نسخه‌های عمومی فعلی ویندوز ۱۱ (نسخه‌های پایدار) کاملاً قابل بهره‌برداری است. هرچند در برخی نسخه‌های آزمایشی Insider Canary ظاهراً این نقص اصلاح شده است، اما کاربران عادی هنوز در معرض خطر قرار دارند. ویندوز ۱۰، ویندوز ۱۱، ویندوز سرور و تمامی سیستم‌هایی که از درایور آسیب‌پذیر cldflt.sys استفاده می‌کنند، مشمول این تهدید هستند.

راهکارهای امنیتی؛ از وصله تا پایش رجیستری

مرکز مدیریت راهبردی افتا برای مقابله با آسیب‌پذیری MiniPlasma مجموعه اقدامات زیر را توصیه کرده است:

  • اعمال آخرین وصله‌های امنیتی ویندوز و پیگیری رفع‌های آینده (Insider/Future Fixes)
  • محدودسازی دسترسی کاربران عادی و جلوگیری از اجرای ابزارهای ناشناس
  • پایش تغییرات مشکوک در رجیستری، به‌ویژه در مسیرهای اعلام‌شده توسط ThreatLocker، با استفاده از راهکارهای EDR و SIEM
  • استفاده از کنترل برنامه‌ها (Application Control) برای مسدودسازی اجرای PoCهای ناشناس

تاکید می‌شود که تا انتشار وصله نهایی و کامل از سوی مایکروسافت، سازمان‌ها و کاربران حتماً راهکارهای فوق را برای کاهش ریسک به کار گیرند.

اخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *