
هذا هو إثبات المفهوم (PoC) لـ CVE-2025-48799، وهي ثغرة رفع امتيازات في خدمة تحديث Windows.
تؤثر هذه الثغرة على عملاء ويندوز (win11/win10) الذين لديهم قرصان صلبان على الأقل. عندما يحتوي الجهاز على multiple hard drives، من الممكن تغيير الموقع الذي يتم فيه حفظ المحتوى الجديد باستخدام Storage Sense. إذا تم تغيير موقع التطبيقات الجديدة إلى محرك أقراص ثانوي، أثناء تثبيت تطبيق جديد ستقوم خدمة wuauserv بحذف مجلدات عشوائية دون التحقق من الروابط الرمزية (إذا تم العثور على ملف، ستتحقق الخدمة من المسار النهائي باستخدام GetFinalPathByHandle) مما يؤدي إلى LPE.
يستخدم هذا الإثبات (PoC) الطريقة (وبعض الكود) الموصوفة في منشور مدونة ZDI: https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
https://github.com/user-attachments/assets/eb099fbb-299d-42c1-be60-7514207918c3