آسیبپذیری MiniPlasma با شناسه CVE-2020-17103 و درجه شدت بالا، اگرچه در دسامبر ۲۰۲۰ توسط مایکروسافت وصلهگذاری شد، اما بررسیهای تازه نشان میدهد که این نقص امنیتی همچنان در نسخههای کاملاً بهروز ویندوز ۱۱ قابل بهرهبرداری است. منشأ مشکل، درایور Windows Cloud Filter با نام cldflt.sys است که مدیریت نادرستی روی ایجاد کلیدهای رجیستری دارد.
افزایش سطح دسترسی به SYSTEM؛ با کمترین مجوز کاربر
ریشه فنی آسیبپذیری MiniPlasma به نحوه عملکرد API داخلی CfAbortHydration بازمیگردد. این API در درایور Cloud Filter، کنترلهای امنیتی لازم را روی فرآیند ایجاد کلیدهای رجیستری اعمال نمیکند. در نتیجه، یک کاربر محلی با پایینترین سطح دسترسی میتواند کلیدهای رجیستری خاصی را در مسیر .DEFAULT ایجاد کرده و محدودیتهای امنیتی سیستم را دور بزند. این رفتار در نهایت به افزایش سطح دسترسی (Privilege Escalation) و دستیابی به بالاترین سطح SYSTEM منجر میشود.

آزمایش موفق روی ویندوز ۱۱ fully patched؛ بدون تغییر در PoC قدیمی
طبق گزارش منتشرشده، کد بهرهبرداری (Exploit) از آسیبپذیری MiniPlasma روی یک نسخه کاملاً بهروز (Fully Patched) ویندوز ۱۱ با موفقیت اجرا شده است. پژوهشگران تأکید کردهاند که حتی بدون هیچ تغییری، همان اثبات مفهوم (PoC) قدیمی که مربوط به سال ۲۰۲۰ است، همچنان کار میکند. این یعنی وصله مایکروسافت در آن زمان ناقص بوده و مشکل بهطور کامل ریشهکن نشده است.
وضعیت رفع مشکل در نسخههای مختلف ویندوز
بررسیها نشان میدهد که آسیبپذیری MiniPlasma در نسخههای عمومی فعلی ویندوز ۱۱ (نسخههای پایدار) کاملاً قابل بهرهبرداری است. هرچند در برخی نسخههای آزمایشی Insider Canary ظاهراً این نقص اصلاح شده است، اما کاربران عادی هنوز در معرض خطر قرار دارند. ویندوز ۱۰، ویندوز ۱۱، ویندوز سرور و تمامی سیستمهایی که از درایور آسیبپذیر cldflt.sys استفاده میکنند، مشمول این تهدید هستند.
راهکارهای امنیتی؛ از وصله تا پایش رجیستری
مرکز مدیریت راهبردی افتا برای مقابله با آسیبپذیری MiniPlasma مجموعه اقدامات زیر را توصیه کرده است:
- اعمال آخرین وصلههای امنیتی ویندوز و پیگیری رفعهای آینده (Insider/Future Fixes)
- محدودسازی دسترسی کاربران عادی و جلوگیری از اجرای ابزارهای ناشناس
- پایش تغییرات مشکوک در رجیستری، بهویژه در مسیرهای اعلامشده توسط ThreatLocker، با استفاده از راهکارهای EDR و SIEM
- استفاده از کنترل برنامهها (Application Control) برای مسدودسازی اجرای PoCهای ناشناس
تاکید میشود که تا انتشار وصله نهایی و کامل از سوی مایکروسافت، سازمانها و کاربران حتماً راهکارهای فوق را برای کاهش ریسک به کار گیرند.

































Leave a Reply