
إثبات مفهوم لثغرة تصعيد الامتيازات المحلية في مهمة مجدولة في Windows Recall، مما يوضح حذف مجلدات عشوائية كـ SYSTEM عبر رابط رمزي.
هذا هو برهان المفهوم (PoC) لثغرة تصعيد الامتيازات المحلية في المهمة المجدولة \Microsoft\Windows\WindowsAI\Recall\PolicyConfiguration.
عند بدء تشغيل هذه المهمة المجدولة، تحاول عملية taskhostw.exe فتح الدليل C:\Users\%username%\AppData\Local\CoreAIPlatform.00\UKP والبحث عن أدلة باستخدام عامل التصفية التالي: {????????-????-????-????-????????????}. إذا تم العثور على هذا الدليل، فسيتم حذفه دون التحقق من الروابط الرمزية.
وبما أن المستخدم منخفض الامتيازات يمكنه افتراضيًا إنشاء أدلة في مجلد %LOCALAPPDATA% الخاص به، فإن ذلك يؤدي إلى حذف مجلدات بشكل تعسفي في سياق مستخدم NT AUTHORITY\SYSTEM.
تم تكوين المهمة المجدولة بعدة مشغلات (triggers) يمكن استخدامها لبدء تشغيل المهمة المجدولة.
<Triggers>
<WnfStateChangeTrigger id="RecallPolicyCheckUpdateTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="AADStatusChangeTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C0F8241</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="DisableAIDataAnalysisTrigger">
<Enabled>true</Enabled>
<StateName>7528BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="UserLoginTrigger">
<Enabled>true</Enabled>
<StateName>7510BCA338038113</StateName>
</WnfStateChangeTrigger>
<SessionStateChangeTrigger id="SessionUnlockTrigger">
<Enabled>true</Enabled>
<StateChange>SessionUnlock</StateChange>
</SessionStateChangeTrigger>
</Triggers>
يستخدم هذا البرهان (PoC) مشغل WnfStateChangeTrigger RecallPolicyCheckUpdateTrigger لبدء تشغيل المهمة المجدولة.
