CVE-2025-59201CVE-2025-59201是Microsoft Windows操作系统中网络连接状态指示器(Network Connection Status Indicator,简称NCSI)组件存在的一个高危权限提升漏洞。该漏洞由Microsoft安全团队([email protected])发现并报告,并于2025年10月14日公开披露。其CVSS 3.1基础评分为7.8分,属于高危级别。
NCSI是Windows操作系统中用于检测和显示网络连接状态的服务组件,常见于任务栏系统托盘中,用于指示当前网络是否正常连接互联网。该漏洞属于不当访问控制(Improper Access Control)类型,本质上是由于NCSI服务在处理特定操作时未能正确验证调用者的权限,导致具有低权限的本地用户能够执行本应仅限系统管理员或SYSTEM权限才能执行的操作。
根据CVSS向量分析,该漏洞的攻击向量为本地(AV:L),攻击复杂度低(AC:L),仅需低权限认证(PR:L),无需用户交互(UI:N)。一旦成功利用,攻击者可以在本地系统上获得SYSTEM级别的权限提升,对系统的机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。该漏洞的危害在于,攻击者即使仅拥有普通用户账户,也能在已登录的Windows系统上获得最高控制权,进而安装程序、查看/修改/删除数据或创建具有完全权限的新账户。由于该漏洞为本地提权类型,通常作为攻击链中的关键环节,配合初始访问向量(如钓鱼、恶意软件)实现对目标系统的完全控制。
NCSI(Network Connection Status Indicator)服务在Windows系统中负责定期检测网络连通性,其核心功能包括通过HTTP请求访问微软的NCSI探测页面(如www.msftconnecttest.com/connecttest.txt)以及DNS解析测试。
该漏洞的根本原因在于NCSI服务在处理特定文件、注册表项或服务接口的访问请求时,未能实施严格的访问控制列表(ACL)检查。具体而言,NCSI相关进程在执行某些特权操作时,可能通过可被低权限用户操控的接口(如命名管道、DCOM接口、注册表项或文件系统路径)传递参数。攻击者可以利用这一缺陷,通过精心构造的输入或符号链接攻击,将低权限上下文下的操作重定向至特权上下文中执行。
利用方式上,攻击者首先需要获得目标Windows系统上的本地低权限账户访问权限(可通过社会工程、恶意软件投递或其他漏洞获取)。随后,攻击者利用该不当访问控制缺陷,触发NCSI组件以SYSTEM权限执行恶意代码或操作。常见的利用手法包括:滥用NCSI服务的特权进程执行任意命令、通过符号链接(symlink)或硬链接劫持特权操作的目标资源、修改NCSI相关注册表项以注入恶意配置等。由于无需用户交互且攻击复杂度低,该漏洞在野利用的可能性较高,尤其在多用户环境、共享工作站或已遭受初始入侵的系统中风险更大。