CVE-2025-42706CVE-2025-42706是CrowdStrike Falcon传感器(Windows平台)中存在的一个逻辑错误漏洞。该漏洞于2025年10月8日公开披露,CVSS评分为6.5,属于中危级别。漏洞源于Falcon传感器Windows版本中的一个逻辑缺陷,允许攻击者在已经具备在目标主机上执行代码能力的前提下,删除主机上的任意文件。该漏洞通过CrowdStrike的HackerOne漏洞赏金计划被发现,由安全研究员Cong Cheng负责任地披露。CrowdStrike已在Falcon传感器Windows 7.24及以上版本以及所有长期可见性(LTV)传感器中发布了安全修复。截至披露时,没有证据表明该漏洞已在野被利用,CrowdStrike的威胁狩猎和情报团队正在积极监控可能的利用尝试。需要注意的是,Falcon传感器的Mac版、Linux版以及遗留系统(Legacy Systems)版本不受此漏洞影响。该漏洞的攻击向量为本地(AV:L),需要低权限(PR:L),无需用户交互(UI:N),机密性影响为低(C:L),完整性影响为无(I:N),可用性影响为高(A:H)。
该漏洞的核心在于CrowdStrike Falcon传感器Windows版本中的一个逻辑错误(Logic Error)。Falcon传感器作为终端安全代理运行在Windows系统上,具有较高的系统权限,用于执行恶意软件检测、文件监控等安全功能。由于传感器需要处理大量文件和系统操作,其内部逻辑中可能存在路径验证或权限检查的缺陷。攻击者利用该逻辑错误,可以在已获得主机代码执行权限的前提下,绕过正常的安全检查机制,使Falcon传感器以自身的高权限执行任意文件的删除操作。具体而言,攻击者通过精心构造的输入或调用特定的传感器接口/API,触发传感器内部的错误代码路径,导致其对未经授权的文件执行删除操作。由于Falcon传感器以SYSTEM或类似的高权限运行,被删除的文件不受标准访问控制列表(ACL)的限制,因此攻击者可以删除系统关键文件、配置文件或其他敏感数据,从而导致系统不稳定、服务中断或可用性丧失。需要注意的是,该漏洞本身不提供初始代码执行能力,攻击者需要先通过其他方式在目标主机上获得执行权限,然后才能利用此漏洞进行任意文件删除操作。