שיפורים בבדיקת הגישה למניעת חשיפה לא מורשית של נתיבי קבצים

חל על
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

הערה

  • תאריך פרסום מקורי: אפריל 8, 2025
  • מזהה KB: 5058189

Summary

ב- Windows קיימת פגיעות המאפשרת למשתמשים לא מורשים להציג את נתיב הקובץ המלא למשאב שאין להם הרשאות גישה אליו. פגיעות זו עלולה להתרחש כאשר למשתמש יש זכויות גישה FILE_LIST_DIRECTORY בתיקיית אב והוא מקבל הודעות שינוי ספריות.

לקבלת מידע נוסף על פגיעות זו, ראה CVE-2025-21197 ו - CVE-2025-27738.

מידע נוסף

התיקון עבור פגיעות זו כלול בעדכוני Windows שהופצו ב- 8 באפריל 2025 או לאחר מכן.

ניתן להחיל תיקון זה על אמצעי אחסון מסוג NTFS ו - ReFS כדי למנוע פגיעות זו. תיקון זה מבצע בדיקת גישה FILE_LIST_DIRECTORY מול תיקיית האב של הקובץ או התיקיה שהשתנו לפני דיווח על שינויים למשתמש לא מורשה. אם המשתמש אינו מחזיק בהרשאות הדרושות, הודעות השינוי יסוננו החוצה, ובכך ימנעו חשיפה לא מורשית של נתיבי קבצים.

כברירת מחדל, תיקון זה אינו זמין כדי למנוע סיכוני אבטחה בלתי צפויים או הפרעה ליישום.

כדי להפעיל תיקון זה, באפשרותך להגדיר את ערך מפתח הרישום או את ערך מפתח המדיניות הקבוצתית במערכת המושפעת. לשם כך, השתמש באחת מהשיטות הבאות.

שיטה 1: רישום

ברישום של Windows, הפעל את התיקון במדיניות או במפתח המשנה FileSystem .

שים לב אם גם מפתחות המשנה 'מדיניות ' וגם מפתחות המשנה של מערכת הקבצים זמינים, מפתח המשנה ' מדיניות ' מקבל קדימות.

פריטי מדיניות מיקום הרישום: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies
שם DWORD: EnforceDirectoryChangeNotificationPermissionCheck
תאריך ערך: 1 (ערך ברירת המחדל הוא 0)
הערה כדי לבטל את התיקון, הגדר את נתוני הערך ל- 0.
מערכת קבצים מיקום הרישום: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem
שם DWORD: EnforceDirectoryChangeNotificationPermissionCheck
תאריך ערך: 1 (ערך ברירת המחדל הוא 0)
הערה כדי לבטל את התיקון, הגדר את נתוני הערך ל- 0.

שיטה 2: PowerShell

כדי להפוך את התיקון לזמין, הפעל את PowerShell כמנהל מערכת והפעל את התיקון במדיניות או במפתח המשנה FileSystem .

פריטי מדיניות הפעל פקודה זו:
Set-ItemProperty -נתיב "HKLM:\SYSTEM\CurrentControlSet\Policies" -שם "EnforceDirectoryChangeNotificationPermissionCheck" -ערך 1 -Type DWORD
מערכת קבצים הפעל פקודה זו:
Set-ItemProperty -נתיב "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -שם "EnforceDirectoryChangeNotificationPermissionCheck" -ערך 1 -Type DWord

כדי להפוך את התיקון ללא זמין, הפעל את PowerShell כמנהל מערכת ובטל את התיקון במדיניות או במפתח המשנה FileSystem .

פריטי מדיניות הפעל פקודה זו:
Set-ItemProperty -נתיב "HKLM:\SYSTEM\CurrentControlSet\Policies" -שם "EnforceDirectoryChangeNotificationPermissionCheck" -ערך 0 -Type DWord
מערכת קבצים הפעל פקודה זו:
Set-ItemProperty -נתיב "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -שם "EnforceDirectoryChangeNotificationPermissionCheck" -ערך 0 -Type DWord