Platform
windows
Component
cloudflare-warp
Opgelost in
2024.12.492.0
CVE-2025-0651 beschrijft een Improper Privilege Management kwetsbaarheid in Cloudflare WARP voor Windows. Deze kwetsbaarheid stelt een aanvaller met beperkte systeemrechten in staat om via het creëren van symlinks bestanden te verwijderen die eigendom zijn van de System gebruiker. De kwetsbaarheid treft versies van Cloudflare WARP tot en met 2024.12.492.0. Een update naar versie 2024.12.492.0 of hoger is beschikbaar om dit probleem te verhelpen.
Een succesvolle exploitatie van CVE-2025-0651 kan leiden tot onverwacht dataverlies of systeeminstabiliteit. Een aanvaller kan symlinks aanmaken in de C:\ProgramData\Cloudflare\warp-diag-partials map en vervolgens de 'Reset all settings' optie activeren. Hierdoor worden bestanden verwijderd waarnaar de symlinks verwijzen, en omdat de WARP service met System privileges draait, kunnen dit kritieke systeembestanden zijn. De impact kan variëren afhankelijk van welke bestanden worden verwijderd, maar kan in het ergste geval leiden tot een onbruikbaar systeem of dataverlies. Het is vergelijkbaar met scenario's waarbij misbruik wordt gemaakt van symlinks om toegang te krijgen tot beschermde gebieden van het bestandssysteem.
CVE-2025-0651 is openbaar bekend gemaakt op 2025-01-22. Er zijn momenteel geen bekende actieve campagnes of public proof-of-concept exploits. De ernst van de kwetsbaarheid wordt momenteel geëvalueerd. Er is geen vermelding op de CISA KEV catalogus.
Organizations and individuals using Cloudflare WARP on Windows are at risk. This includes users who have not yet updated to the latest version and those with legacy configurations that might be more susceptible to exploitation. Shared hosting environments where multiple users have access to the system are also at increased risk.
• windows / supply-chain:
Get-ScheduledTask | Where-Object {$_.TaskName -like '*WARP*'} | Select-Object TaskName, State• windows / supply-chain:
Get-Process | Where-Object {$_.ProcessName -like '*warp*'} | Select-Object ProcessName, Id• windows / supply-chain:
Check the registry for unusual entries under HKEYCURRENTUSER\Software\Cloudflare\WARP or HKEYLOCALMACHINE\Software\Cloudflare\WARP that might indicate malicious configuration.
• windows / supply-chain:
Use Windows Defender to search for suspicious processes or files related to WARP, particularly those creating symbolic links in the C:\ProgramData\Cloudflare\warp-diag-partials directory.
disclosure
Exploit Status
EPSS
0.16% (37% percentiel)
CISA SSVC
De primaire mitigatie voor CVE-2025-0651 is het updaten van Cloudflare WARP naar versie 2024.12.492.0 of hoger. Als een directe upgrade niet mogelijk is, overweeg dan tijdelijke maatregelen zoals het beperken van de rechten van gebruikers die toegang hebben tot de C:\ProgramData\Cloudflare\warp-diag-partials map. Controleer de map op verdachte symlinks en verwijder deze. Hoewel er geen specifieke WAF-regels of detectiesignaturen beschikbaar zijn, kan het monitoren van procesactiviteit en bestandstoegang in de genoemde map helpen bij het detecteren van potentiële exploits. Na de upgrade, controleer of de WARP service correct functioneert en of er geen onverwachte fouten optreden.
Actualice Cloudflare WARP a una versión posterior a 2024.12.492.0. Esto solucionará la vulnerabilidad de manipulación de archivos causada por el abuso de enlaces simbólicos. La actualización se puede realizar a través del mecanismo de actualización automática del software o descargando la última versión del sitio web de Cloudflare.
Kwetsbaarheidsanalyses en kritieke waarschuwingen direct in uw inbox.
CVE-2025-0651 is a File Manipulation vulnerability in Cloudflare WARP for Windows that allows low-privilege users to potentially delete system files by exploiting improper privilege management.
You are affected if you are using Cloudflare WARP on Windows versions prior to 2024.12.492.0.
Upgrade Cloudflare WARP to version 2024.12.492.0 or later to resolve this vulnerability.
As of now, there are no known public exploits or active campaigns targeting CVE-2025-0651.
Refer to the official Cloudflare security advisory for detailed information and updates regarding CVE-2025-0651.
Upload je dependency-bestand en kom direct te weten of deze en andere CVEs jou raken.