PT-2025-10133 · Microsoft · Dotnet-Debugger-Extensions+3
CVE-2025-24043
·
Publicado
2025-03-07
·
Atualizado
2025-07-03
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões do WinDbg anteriores a 9.0.607501
Versões do dotnet-sos anteriores a 9.0.607501
Versões do dotnet-dump anteriores a 9.0.607501
Versões do dotnet-debugger-extensions anteriores a 9.0.607601
Descrição
Uma vulnerabilidade severa no WinDbg da Microsoft permite que atacantes executem código arbitrário remotamente através de validação inadequada de assinatura criptográfica. Esta falha surge da incapacidade da extensão de validar corretamente assinaturas criptográficas durante sessões de depuração. Atacantes autenticados com acesso à rede poderiam explorar esta vulnerabilidade para executar código arbitrário em sistemas afetados, levando a violações de segurança significativas. O vetor de ataque principal aproveita a integração do .NET CLI e do Gerenciador de Pacotes NuGet do Visual Studio, permitindo que atacantes comprometam repositórios de pacotes NuGet ou interceptem tráfego de rede para substituir componentes de depuração seguros por versões maliciosas adulteradas. A exploração bem-sucedida fornece aos atacantes privilégios de nível SYSTEM em sistemas vulneráveis.
Recomendações
Para corrigir o problema, instale a versão mais recente do WinDbg.
Se sua aplicação referencia o pacote vulnerável, atualize a referência do pacote para a versão corrigida.
Para dotnet-sos, atualize para a versão 9.0.607501 ou posterior.
Para dotnet-dump, atualize para a versão 9.0.607501 ou posterior.
Para dotnet-debugger-extensions, atualize para a versão 9.0.607601 ou posterior.
Correção
RCE
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Windbg
Dotnet-Debugger-Extensions
Dotnet-Dump
Dotnet-Sos