Nota
- Fecha de publicación original: 8 de abril de 2025
- Id. de KB: 5058189
Resumen
Existe una vulnerabilidad en Windows que permite a los usuarios no autorizados ver la ruta de acceso completa de un archivo a un recurso al que no tienen permisos para acceder. Esta vulnerabilidad puede producirse cuando el usuario tiene derechos de acceso FILE_LIST_DIRECTORY en una carpeta primaria y obtiene notificaciones de cambio de directorio.
Para obtener más información sobre esta vulnerabilidad, consulte CVE-2025-21197 y CVE-2025-27738.
Más información
La corrección de esta vulnerabilidad se incluye en las actualizaciones de Windows publicadas el 8 de abril de 2025 o después.
Esta corrección se puede aplicar a volúmenes NTFS y ReFS para evitar esta vulnerabilidad. Esta corrección realiza una FILE_LIST_DIRECTORY comprobación de acceso a la carpeta principal del archivo o carpeta modificados antes de notificar los cambios a un usuario no autorizado. Si el usuario no tiene los permisos necesarios, las notificaciones de cambio se filtrarán, lo que evitará la divulgación no autorizada de rutas de acceso de archivos.
De forma predeterminada, esta corrección está deshabilitada para evitar riesgos de seguridad inesperados o interrupciones de la aplicación.
Para habilitar esta corrección, puede establecer el valor de clave del Registro o el valor de clave de directiva de grupo en el sistema afectado. Para ello, elija uno de los siguientes métodos.
Método 1: Registro
En el Registro de Windows, active la corrección en la subclave Directivas o FileSystem .
Precaución Si las subclaves Directivas y Sistema de archivos están habilitadas, la subclave Directivas tendrá prioridad.
| Directivas |
Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies Nombre DWORD: EnforceDirectoryChangeNotificationPermissionCheck Fecha del valor: 1 (el valor predeterminado es 0) Nota Para desactivar la corrección, establezca los datos del valor en 0. |
|---|---|
| FileSystem |
Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem Nombre DWORD: EnforceDirectoryChangeNotificationPermissionCheck Fecha del valor: 1 (el valor predeterminado es 0) Nota Para desactivar la corrección, establezca los datos del valor en 0. |
Método 2: PowerShell
Para habilitar la corrección, ejecute PowerShell como administrador y active la corrección en la subclave Directivas o FileSystem .
| Directivas |
Ejecute este comando: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Policies" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 1 -Type Dword |
|---|---|
| FileSystem |
Ejecute este comando: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 1 -Type DWord |
Para deshabilitar la corrección, ejecute PowerShell como administrador y desactive la corrección en las directivas o en la subclave FileSystem .
| Directivas |
Ejecute este comando: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Policies" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 0 -Type DWord |
|---|---|
| FileSystem |
Ejecute este comando: Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 0 -Type DWord |