
Proof of Concept für CVE-2025-21420 (Windows Disk Cleanup Tool EoP)
Die neue Version von cleanmgr.exe enthält einen Aufruf der Funktion SetProcessMitigationPolicy.


Mit auf 16 gesetztem MitigationPolicy, was ProcessRedirectionTrustPolicy entspricht.

In Kombination mit Microsofts Beschreibung von CWE-59: Improper Link Resolution Before File Access ('Link Following') können wir schließen, dass cleanmgr.exe den Redirection Guard aktiviert hat.
Nach dem Lesen zweier Blogbeiträge von Simon Zuckerbraun und enigma0x3:
Die Aufgabe SilentCleanup verfügt möglicherweise über ausreichende Berechtigungen, um den Ordner C:/Config.msi zu löschen, wie von Simon Zuckerbraun erwähnt. Wir müssen lediglich eine Sicherheitslücke vom Typ Arbitrary Folder Delete/Move/Rename innerhalb der SilentCleanup-Aufgabe (die cleanmgr.exe mit Run with highest priv ausführt) finden und sie auf den Ordner C:/Config.msi umleiten.
Führen Sie die SilentCleanup-Aufgabe aus und beobachten Sie das Verhalten von cleanmgr.exe.

Der Prozess prüft, ob die aufgelisteten Ordner existieren (interessanterweise überprüft er nicht, ob C:\ESD ein Junction-Punkt ist, aber er prüft Windows und Download — worauf wir hier nicht näher eingehen werden).
Erstellen Sie die Ordner C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, legen Sie einige zufällige Dateien hinein, führen Sie SilentCleanup erneut aus und beobachten Sie wieder.

Wir können sehen, dass SilentCleanup die Inhalte der Ordner Windows und Download löscht. Dies kann mithilfe der Technik aus From Folder Contents Delete to SYSTEM EoP ausgenutzt werden.
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, fügt Dummy-.txt-Dateien ein und pausiert.Config.msi einzurichten.C:\ESD\Windows auf C:/Config.msi umzuleiten.SilentCleanup aus, um die Inhaltsbereinigung auszulösen.osk.exe aus und drücken Sie dann Strg-Alt-Entf.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f