
إثبات المفهوم CVE-2025-21420 (Windows Disk Cleanup Tool EoP)
يتضمّن الإصدار الجديد من cleanmgr.exe استدعاءً للدالة SetProcessMitigationPolicy.


مع ضبط MitigationPolicy على 16، وهو ما يقابل ProcessRedirectionTrustPolicy.

وبالاقتران مع وصف Microsoft لـ CWE-59: حل الروابط بشكل غير سليم قبل الوصول إلى الملفات ('متابعة الروابط')، يمكننا استنتاج أن cleanmgr.exe لديه Redirection Guard مفعّلًا.
بعد قراءة منشورين في مدوّنتين بقلم Simon Zuckerbraun و enigma0x3:
قد تمتلك مهمة SilentCleanup صلاحيات كافية لحذف مجلد C:/Config.msi، كما ذكر Simon Zuckerbraun. كل ما نحتاجه هو العثور على ثغرة الحذف/النقل/إعادة التسمية التعسفي للمجلدات داخل مهمة SilentCleanup (والتي تشغّل cleanmgr.exe بصلاحيات التشغيل بأعلى صلاحية) وتوجيهها إلى مجلد C:/Config.msi.
شغّل مهمة SilentCleanup ولاحظ سلوك cleanmgr.exe.

تتحقق العملية مما إذا كانت المجلدات المدرجة موجودة (ومن المثير للاهتمام أنها لا تتحقق مما إذا كان C:\ESD نقطة وصل (junction)، لكنها تتحقق من Windows وDownload — وهو ما لن نخوض فيه هنا).
أنشئ المجلدات C:\$Windows.~WS وC:\ESD\Windows وC:\ESD\Download، ضع بعض الملفات العشوائية داخلها، وأعد تشغيل SilentCleanup ولاحظ مرة أخرى.

يمكننا أن نرى أن SilentCleanup يحذف محتويات مجلدَي Windows وDownload. يمكن استغلال ذلك باستخدام التقنية الموضحة في من حذف محتويات المجلد إلى رفع الصلاحيات إلى SYSTEM.
C:\$Windows.~WS وC:\ESD\Windows وC:\ESD\Download، ويُدخل ملفات .txt وهمية ويتوقف مؤقتًا.Config.msi.C:\ESD\Windows إلى C:/Config.msi.SilentCleanup لبدء تنظيف المحتويات.osk.exe، ثم اضغط Ctrl-Alt-Delete.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f