CVE-2025-48813CVE-2025-48813是微软Windows操作系统虚拟安全模式(Virtual Secure Mode, VSM)中的一个安全漏洞。该漏洞源于VSM中使用了已过期的密钥(Use of a key past its expiration date),使得已通过身份验证的本地攻击者能够执行欺骗(spoofing)攻击。虚拟安全模式是Windows中基于VBS(Virtualization-Based Security)技术的安全功能,利用硬件虚拟化技术创建独立的安全内核模式环境,用于保护敏感资源和安全凭据。该漏洞的CVSS评分为6.3,属于中危级别,需要本地低权限访问权限才能利用,但无需用户交互。该漏洞由微软安全团队([email protected])发现并披露,披露日期为2025年10月14日。由于VSM是Windows安全体系结构的核心组件之一,该漏洞的存在可能影响到依赖VSM的多种安全功能,如Credential Guard、Device Guard等。建议用户及时安装微软发布的安全更新以修复此漏洞。
Windows虚拟安全模式(VSM)依赖于基于虚拟化的安全(VBS)技术,通过Hyper-V虚拟化层在硬件层面隔离出独立的虚拟安全内核。VSM中的安全密钥用于保护敏感操作和凭据管理,确保只有经过授权的实体才能访问受保护的资源。
该漏洞的根本原因在于VSM在密钥生命周期管理方面存在缺陷:当某个安全密钥达到其预定的过期时间后,系统未能正确执行密钥轮换或失效机制,导致过期的密钥仍然被系统接受并用于身份验证和加密操作。攻击者可以利用这一缺陷,通过获取或推断过期密钥的状态信息,绕过正常的身份验证流程,伪造合法的安全上下文。
利用条件方面,该漏洞需要本地访问权限(AV:L)和低权限认证(PR:L),攻击复杂度较高(AC:H),无需用户交互(UI:N)。一旦利用成功,攻击者可以实现高机密性影响(C:H)和高完整性影响(I:H),但不会影响系统可用性(A:N)。攻击者可以在本地系统上执行欺骗操作,可能绕过Credential Guard等基于VSM的安全保护机制,访问受保护的凭据或执行特权操作。