
Proof-of-Concept-Exploit für CVE-2025-63946, eine lokale Privilege-Escalation im Tencent PC Manager durch Symlink-Angriffe auf temporäre Verzeichnisse, die beliebiges Löschen von Dateien als SYSTEM erreicht.
version: PCManager Version kleiner oder gleich 17.10.28554.205
Summary: Ich habe eine Sicherheitslücke im Tencent PC Manager entdeckt, bei der Dateien und Verzeichnisse unter C:\Windows\Temp unsicher behandelt werden. Ein Angreifer kann Symbolic-Link-Angriffe (Symlink) nutzen, um einen SYSTEM-privilegierten Prozess dazu zu zwingen, beliebige Dateien zu löschen, was zu einer lokalen Privilegienerhöhung führt. Während des Scanvorgangs verschiebt QQPCRtp.exe, das unter NT AUTHORITY\SYSTEM läuft, die gescannten Dateien in dieses temporäre Verzeichnis und löscht sie nach Abschluss des Scans.
Es wurde beobachtet, dass der Prozess "QQPCRTP.exee" Folgendes mit SYSTEM-Privilegien tut, wenn wir mit dem Scannen des Laufwerks beginnen:
QQPCRTP.exe erstellt ein Unterverzeichnis mit einem uuid (z.B. {*}) innerhalb von pcmgr_scan_tmp.
Am Ende löscht QQPCRTP.exe mit SYSTEM-Privilegien das {*}-Unterverzeichnis innerhalb von pcmgr_scan_tmp.
Da das Verzeichnis "C:\Windows\Temp_pcmgr_scan_tmp_" vom aktuellen Benutzer erstellt werden kann und dem aktuellen Benutzer das "Modify"-Recht zugewiesen wird, kann der aktuelle Benutzer das gesamte Verzeichnis ändern und lesen. Mit dieser Konfiguration kann ein unprivilegierter Benutzer ein beliebiges Dateilöschen erreichen, indem er einen symbolischen Link zu einem privilegierten Ort (z.B. C:\Windows\System32) erstellt. Darüber hinaus kann ein böswilliger Benutzer durch das Löschen beliebiger Dateien/Ordner eine lokale Privilegienerhöhung erzielen.
Ich weiß auch nicht genau, wann der Tencent PC Manager den Ordner pcmgr_scan_tmp erstellt, daher müssen wir die Race Condition gewinnen, um den Ordner pcmgr_scan_tmp unter Windows\Temp zu erstellen. Andernfalls können Sie diesen Exploit durchführen, bis der PC Manager neu installiert wird.
Um eine LPE durch beliebiges Löschen von Dateien/Ordnern durchzuführen, könnte der Benutzer die folgenden Schritte ausführen:
Benutzer erstellt Ordner "C:\Windows\Temp\TencentDownload"
Benutzer setzt OpLock auf Ordner "C:\Windows\Temp_pcmgr_scan_tmp_{}", sobald wir beobachten, dass ein {}-Ordner erstellt wird.
Der Prozess "QQPCRTP.exe" wird versuchen, den Ordner "C:\Windows\Temp_pcmgr_scan_tmp_{*}" mit SYSTEM-Privilegien zu entfernen.
Der Prozess "QQPCRTP.exe" wird aufgrund des OPLocks angehalten.
Wenn der OpLock ausgelöst wird, verschiebt der Benutzer die Datei "C:\Windows\Temp_pcmgr_scan_tmp_{*}" an einen anderen Ort, um den Ordner zu leeren.
Benutzer erstellt Junction "C:\Windows\Temp_pcmgr_scan_tmp_{*}" auf "\RPC Control"
Benutzer erstellt symbolischen Link "GLOBAL\GLOBALROOT\RPC Control{*}" auf den Zielordner/die Zieldatei (z.B. C:\Windows\System32\secrets)
Benutzer gibt OpLock frei
Benutzer löscht symbolischen Link
Die Zieldatei/der Zielordner (z.B. C:\Windows\System32\secrets) würde gelöscht.
PoC-Video :https://drive.google.com/file/d/1-8GngjK97cnfqHw0cB_GncUxzLLR2wpF/view?usp=sharing