
إثبات المفهوم لاستغلال CVE-2025-60710، وهي ثغرة رفع امتيازات محلية في المهمة المجدولة لـ Windows Recall، مما يتيح حذف مجلدات عشوائية بصلاحيات SYSTEM عبر هجوم الارتباط الرمزي.
هذا هو PoC لثغرة تصعيد الامتيازات المحلية في المهمة المجدولة \Microsoft\Windows\WindowsAI\Recall\PolicyConfiguration.
عند بدء هذه المهمة المجدولة، ستحاول عملية taskhostw.exe فتح الدليل C:\Users\%username%\AppData\Local\CoreAIPlatform.00\UKP والبحث عن أدلة باستخدام عامل التصفية التالي: {????????-????-????-????-????????????}. إذا تم العثور على هذا الدليل، فسيتم حذفه دون التحقق من الروابط الرمزية.
نظرًا لأن المستخدم بصلاحيات منخفضة يمكنه افتراضيًا إنشاء أدلة في مجلد %LOCALAPPDATA% الخاص به، فإن هذا يؤدي إلى حذف مجلد عشوائي في سياق المستخدم NT AUTHORITY\SYSTEM.
تم تكوين المهمة المجدولة مع عدة مشغلات يمكن استخدامها لبدء المهمة المجدولة.
<Triggers>
<WnfStateChangeTrigger id="RecallPolicyCheckUpdateTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="AADStatusChangeTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C0F8241</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="DisableAIDataAnalysisTrigger">
<Enabled>true</Enabled>
<StateName>7528BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="UserLoginTrigger">
<Enabled>true</Enabled>
<StateName>7510BCA338038113</StateName>
</WnfStateChangeTrigger>
<SessionStateChangeTrigger id="SessionUnlockTrigger">
<Enabled>true</Enabled>
<StateChange>SessionUnlock</StateChange>
</SessionStateChangeTrigger>
</Triggers>
يستخدم هذا PoC المشغل RecallPolicyCheckUpdateTrigger من نوع WnfStateChangeTrigger لبدء المهمة المجدولة.
