
Proof-of-Concept-Exploit für CVE-2025-48799, eine Schwachstelle zur Erhöhung von Berechtigungen im Windows Update-Dienst (wuauserv) durch willkürliches Löschen von Ordnern und Missbrauch symbolischer Links auf Systemen mit mehreren Laufwerken.
Dies ist ein PoC für CVE-2025-48799, eine Erhöhung von Privilegien-Schwachstelle im Windows Update-Dienst.
Diese Schwachstelle betrifft Windows-Clients (win11/win10) mit mindestens 2 Festplatten. Wenn ein Rechner mehrere Festplatten hat, ist es möglich, den Speicherort für neue Inhalte mit der Storage Sense zu ändern. Wenn der Speicherort für neue Apps auf ein sekundäres Laufwerk geändert wird, führt der wuauserv-Dienst während der Installation einer neuen App eine beliebige Ordnerlöschung durch, ohne auf symbolische Links zu prüfen (wenn eine Datei gefunden wird, prüft der Dienst den endgültigen Pfad mit GetFinalPathByHandle), was zu LPE führt.
Dieser PoC verwendet die Methode (und etwas Code), die im ZDI-Blogbeitrag beschrieben ist: https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
https://github.com/user-attachments/assets/eb099fbb-299d-42c1-be60-7514207918c3