Piekļuves pārbaudes uzlabojumi, lai nepieļautu nesankcionētu failu ceļu izpaušanu

Attiecas uz
Windows 10 Windows 10, version 1607, all editions Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows 10 Enterprise LTSC 2021 Windows 10 IoT Enterprise LTSC 2021 Windows 10, version 22H2, all editions Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 23H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2 Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019 Windows Server, version 23H2 Windows Server 2025

Piezīme

  • Sākotnējais publicēšanas datums: 2025. gada 8. aprīlis
  • KB ID: 5058189

Kopsavilkums

Windows pastāv ievainojamība, kas ļauj nepilnvarotiem lietotājiem skatīt pilnu faila ceļu uz resursu, kuram viņiem nav piekļuves atļauju. Šī ievainojamība var rasties, ja lietotājam ir FILE_LIST_DIRECTORY piekļuves tiesības vecākmapei un tas saņem paziņojumus par direktorija izmaiņām.

Papildinformāciju par šo ievainojamību skatiet CVE-2025-21197 un CVE-2025-27738.

Papildinformācija

Šīs ievainojamības labojums ir iekļauts Windows atjauninājumos, kas izlaisti 2025. gada 8. aprīlī vai vēlāk.

Lai novērstu šo ievainojamību, šo labojumu var lietot NTFS un ReFS sējumiem. Šis labojums veic FILE_LIST_DIRECTORY piekļuves pārbaudi mainītā faila vai mapes vecākmapē, pirms ziņo par izmaiņām nesankcionētam lietotājam. Ja lietotājam nav nepieciešamo atļauju, paziņojumi par izmaiņām tiks filtrēti, nepieļaujot nesankcionētu failu ceļu izpaušanu.

Pēc noklusējuma šis labojums ir atspējots, lai novērstu neparedzētus drošības riskus vai lietojumprogrammu darbības traucējumus.

Lai iespējotu šo labojumu, ietekmētajā sistēmā varat iestatīt reģistra atslēgas vērtību vai grupas politikas atslēgas vērtību. Šajā nolūkā izmantojiet kādu no tālāk norādītajām metodēm.

1. metode: reģistrs

Windows reģistrā ieslēdziet labojumu apakšatslēgā Politikas vai failu sistēma .

Uzmanību Ja ir iespējotas gan politikas , gan failu sistēmas apakšatslēgas, priekšroka ir politiku apakšatslēgai.

Politikas Reģistra atrašanās vieta: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies
DWORD nosaukums: EnforceDirectoryChangeNotificationPermissionCheck
Valutēšanas datums: 1 (noklusējuma vērtība ir 0)
Piezīme Lai izslēgtu labojumu, iestatiet vērtību datus uz 0.
Failu sistēma Reģistra atrašanās vieta: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\FileSystem
DWORD nosaukums: EnforceDirectoryChangeNotificationPermissionCheck
Valutēšanas datums: 1 (noklusējuma vērtība ir 0)
Piezīme Lai izslēgtu labojumu, iestatiet vērtību datus uz 0.

2. metode: PowerShell

Lai iespējotu labojumu, palaidiet PowerShell kā administrators un ieslēdziet labojumu politikās vai apakšatslēgā Failu sistēma .

Politikas Izpildiet šo komandu:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Policies" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 1 -Type Dword
Failu sistēma Izpildiet šo komandu:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 1 -Type DWord

Lai atspējotu labojumu, palaidiet PowerShell kā administrators un izslēdziet labojumu politikās vai apakšatslēgā Failu sistēma .

Politikas Izpildiet šo komandu:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Policies" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 0 -Type DWord
Failu sistēma Izpildiet šo komandu:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" -Name "EnforceDirectoryChangeNotificationPermissionCheck" -Value 0 -Type DWord