Poboljšanja provjere pristupa radi sprječavanja neovlaštenog otkrivanja putova datoteka

Primjenjuje se na
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Napomena

  • Izvorni datum objave: Travnja 8, 2025
  • ID baze znanja: 5058189

Sažetak

U sustavu Windows postoji ranjivost koja neovlaštenim korisnicima omogućuje pregled cijelog puta datoteke do resursa za koji nemaju dozvolu pristupa. Ta se ranjivost može pojaviti kada korisnik ima FILE_LIST_DIRECTORY prava pristupa nadređenoj mapi i dobije obavijesti o promjeni direktorija.

Dodatne informacije o toj ranjivosti potražite u članku CVE-2025-21197 i CVE-2025-27738.

Dodatne informacije

Popravak za ovu ranjivost obuhvaćen je ažuriranjima sustava Windows objavljenim 8. travnja 2025. ili kasnije.

Taj se popravak može primijeniti na jedinice NTFS-a i ReFS-a da bi se spriječila ta slaba točka. Ovaj popravak provodi provjeru pristupa FILE_LIST_DIRECTORY u nadređenoj mapi promijenjene datoteke ili mape prije prijavljivanja promjena neovlaštenom korisniku. Ako korisnik nema potrebne dozvole, obavijesti o promjenama bit će filtrirane, čime se sprječava neovlašteno otkrivanje putova datoteka.

Taj je popravak po zadanom onemogućen da bi se spriječili neočekivani sigurnosni rizici ili prekidi u radu aplikacija.

Da biste omogućili taj popravak, možete postaviti vrijednost ključa registra ili vrijednost ključa pravilnika grupe za zahvaćeni sustav. To možete učiniti na jedan od sljedećih načina.

1. način: registar

U registru sustava Windows uključite popravak u potključu Pravilnici ili Datotečni sustav.

Oprez Ako su omogućeni i potključevi Policies i FileSystem , podključ Policies ima prednost.

Pravila Lokacija registra: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies
Naziv DWORD-a: EnforceDirectoryChangeNotificationPermissionCheck
Datum vrijednosti: 1 (zadana je vrijednost 0)
Napomena Da biste isključili popravak, postavite podatke vrijednosti na 0.
Datotečni sustav Lokacija registra: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem
Naziv DWORD-a: EnforceDirectoryChangeNotificationPermissionCheck
Datum vrijednosti: 1 (zadana je vrijednost 0)
Napomena Da biste isključili popravak, postavite podatke vrijednosti na 0.

2. način: PowerShell

Da biste omogućili popravak, pokrenite PowerShell kao administrator i uključite popravak u potključu Pravilnici ili Datotečni sustav.

Pravila Pokrenite sljedeću naredbu:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Policies" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 1 -Type Dword
Datotečni sustav Pokrenite sljedeću naredbu:
Set-ItemProperty -path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 1 -Type DWord

Da biste onemogućili popravak, pokrenite PowerShell kao administrator i isključite popravak u potključu Pravilnici ili Datotečni sustav.

Pravila Pokrenite sljedeću naredbu:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Policies" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 0 -Type DWord
Datotečni sustav Pokrenite sljedeću naredbu:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 0 -Type DWord