
CVE-2025-63946 的概念验证漏洞利用,通过符号链接攻击临时目录,在腾讯电脑管家中实现本地权限提升,以 SYSTEM 身份执行任意文件删除。
الإصدار: PCManager إصدار أقل أو يساوي 17.10.28554.205
الملخص: اكتشفت ثغرة في Tencent PC Manager حيث يتم التعامل مع الملفات والمجلدات الموجودة تحت C:\Windows\Temp بشكل غير آمن. يمكن للمهاجم استغلال هجمات الروابط الرمزية (symlink) لإجبار عملية بصلاحيات SYSTEM على حذف ملفات عشوائية، مما يؤدي إلى تصعيد الامتيازات المحلية. أثناء عملية الفحص، يقوم QQPCRtp.exe، الذي يعمل بصلاحيات NT AUTHORITY\SYSTEM، بنقل الملفات المفحوصة إلى هذا المجلد المؤقت وحذفها بعد اكتمال الفحص.
لوحظ أن العملية "QQPCRTP.exee" ستقوم بما يلي بصلاحيات SYSTEM عند بدء فحص محرك الأقراص:
يقوم QQPCRTP.exe بإنشاء مجلد فرعي باسم UUID (مثل {*}) داخل pcmgr_scan_tmp.
في النهاية، يستخدم QQPCRTP.exe صلاحيات SYSTEM لحذف المجلد الفرعي {*} داخل pcmgr_scan_tmp.
نظرًا لأن المجلد "C:\Windows\Temp_pcmgr_scan_tmp_" يمكن إنشاؤه بواسطة المستخدم الحالي ويمنح صلاحية "Modify" للمستخدم الحالي، يمكن للمستخدم الحالي تعديل وقراءة المجلد بأكمله. وبهذا الإعداد، يمكن لمستخدم غير مميز تحقيق حذف ملفات عشوائية عن طريق إنشاء رابط رمزي إلى موقع مميز (مثل C:\Windows\System32). علاوة على ذلك، يمكن لمستخدم خبيث تحقيق تصعيد الامتيازات المحلية من خلال حذف ملف/مجلد عشوائي.
أيضًا، لا أعرف على وجه اليقين متى يقوم Tencent PC Manager بإنشاء مجلد pcmgr_scan_tmp، لذلك نحتاج إلى الفوز بسباق (race condition) لإنشاء مجلد pcmgr_scan_tmp على Windows\Temp. وإلا يمكنك تنفيذ هذا الاستغلال حتى إعادة تثبيت PC Manager.
لتنفيذ تصعيد الامتيازات المحلية (LPE) عن طريق حذف ملف/مجلد عشوائي، يمكن للمستخدم اتباع الخطوات التالية:
يقوم المستخدم بإنشاء المجلد "C:\Windows\Temp\TencentDownload"
يقوم المستخدم بتعيين OpLock على المجلد "C:\Windows\Temp_pcmgr_scan_tmp_{}" بمجرد ملاحظة إنشاء أي مجلد {}
ستحاول العملية "QQPCRTP.exe" إزالة المجلد "C:\Windows\Temp_pcmgr_scan_tmp_{*}" بصلاحيات SYSTEM.
سيتم إيقاف العملية "QQPCRTP.exe" مؤقتًا بسبب OpLock
عند تشغيل OpLock، يقوم المستخدم بنقل الملف "C:\Windows\Temp_pcmgr_scan_tmp_{*}" إلى مكان آخر لإفراغ المجلد
يقوم المستخدم بإنشاء junction من "C:\Windows\Temp_pcmgr_scan_tmp_{*}" إلى "\RPC Control"
يقوم المستخدم بإنشاء رابط رمزي "GLOBAL\GLOBALROOT\RPC Control{*}" إلى الملف/المجلد الهدف (مثل C:\Windows\System32\secrets)
يقوم المستخدم بتحرير OpLock
يقوم المستخدم بحذف الرابط الرمزي
سيتم حذف الملف/المجلد الهدف (مثل C:\Windows\System32\secrets)
فيديو الإثبات (PoC): https://drive.google.com/file/d/1-8GngjK97cnfqHw0cB_GncUxzLLR2wpF/view?usp=sharing