
Proof-of-Concept-Exploit für CVE-2025-48799, eine Windows Update-Dienst-Privilege-Escalation durch beliebiges Löschen von Ordnern mit Symbolic-Link-Behandlung, die Multi-Drive-Windows-10/11-Systeme betrifft.
Dies ist ein PoC für CVE-2025-48799, eine Erhöhung von Privilegien-Schwachstelle im Windows Update-Dienst.
Diese Schwachstelle betrifft Windows-Clients (Win11/Win10) mit mindestens zwei Festplatten. Wenn ein Rechner über mehrere Festplatten verfügt, ist es möglich, mithilfe des Storage Sense den Speicherort für neue Inhalte zu ändern. Wenn der Speicherort für neue Anwendungen auf ein sekundäres Laufwerk geändert wird, führt der wuauserv-Dienst während der Installation einer neuen Anwendung eine willkürliche Ordnerlöschung durch, ohne auf symbolische Links zu prüfen (wenn eine Datei gefunden wird, prüft der Dienst den endgültigen Pfad mithilfe von GetFinalPathByHandle), was zu einer LPE führt.
Dieser PoC nutzt die im ZDI-Blogbeitrag beschriebene Methode (und etwas Code): https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
https://github.com/user-attachments/assets/5e8b2a59-b787-4ba7-a6dc-1c71a9b3ba12