
Modelo educativo de Python que demuestra la escalada de privilegios mediante seguimiento de enlaces CVE-2025-47181 en Microsoft Edge. Simula el abuso de enlaces simbólicos, la redirección de escritura de archivos de procesos confiables y los desafíos de detección para el aprendizaje en ciberseguridad.
Este repositorio presenta el CVE-2025-47181 Concept, un programa en Python diseñado para ilustrar el mecanismo y el impacto de CVE-2025-47181. Se trata de una vulnerabilidad de escalada de privilegios en Microsoft Edge (basado en Chromium), categorizada como "Resolución incorrecta de enlaces antes del acceso a archivos ('seguimiento de enlaces')" (CWE-59). Esta vulnerabilidad permite a un atacante local autorizado elevar sus privilegios en el sistema.
Este programa no contiene código de explotación real para CVE-2025-47181. En su lugar, modela los pasos fundamentales de un ataque de "seguimiento de enlaces":
El propósito principal de este proyecto es educativo: ayudar a comprender el concepto de vulnerabilidades de "seguimiento de enlaces", cómo pueden conducir a la escalada de privilegios y la importancia de prácticas seguras de manejo de archivos y un monitoreo robusto del sistema en ciberseguridad.
ESTE CÓDIGO ES SOLO UN MODELO CONCEPTUAL. NO CONTIENE CÓDIGO DE EXPLOTACIÓN EN VIVO Y NO DEBE UTILIZARSE PARA INTENTAR ATAQUES EN EL MUNDO REAL.
El CVE-2025-47181 Concept modela los siguientes pasos:
El programa configura un directorio conceptual (C:\EdgeUpdater\Temp\) que representa una ubicación donde una aplicación privilegiada (como el actualizador de Microsoft Edge) podría crear archivos temporales con permisos elevados.
Un atacante, que opera con privilegios de usuario estándar, crea un enlace simbólico (SYMLINK_NAME) dentro de este directorio temporal de confianza conceptual. Este enlace simbólico apunta a un archivo o directorio sensible del sistema (TARGET_SENSITIVE_FILE) que normalmente requiere privilegios más altos para su modificación (por ejemplo, un DLL en System32).
El programa luego modela la aplicación de confianza (actualizador de Edge) que intenta escribir un archivo temporal legítimo (FILE_TO_BE_WRITTEN_BY_EDGE) en su directorio temporal de confianza. Debido a la vulnerabilidad de "Resolución incorrecta de enlaces" (CWE-59), la operación de escritura de la aplicación de confianza "sigue" sin saberlo el enlace simbólico malicioso, lo que provoca que su escritura privilegiada ocurra en la ubicación de destino del enlace simbólico (el ).
Este programa ilustra cómo un fallo en la resolución de rutas de archivos puede ser abusado por atacantes para eludir controles de acceso y escalar privilegios.
Asegúrese de tener un entorno Python 3 instalado. Este programa básico utiliza solo bibliotecas estándar de Python (os, time, sys, shutil). Tenga en cuenta que la creación de enlaces simbólicos en Windows a menudo requiere permisos de usuario específicos o el modo desarrollador habilitado.
python --version
Clone este repositorio:
git clone [https://github.com/tu-usuario/CVE_2025_47181_Concept.git](https://github.com/tu-usuario/CVE_2025_47181_Concept.git)
cd CVE_2025_47181_Concept
El proyecto consiste en un único script de Python:
cve_2025_47181_exploit_concept.py
Este archivo contiene el código fuente completo para el modelo conceptual de escalada de privilegios por "seguimiento de enlaces".
Ejecute el script principal:
python cve_2025_47181_exploit_concept.py
El script imprimirá su progreso en la consola, ilustrando:
SystemMonitor conceptual sobre las anomalías detectadas.Puede modificar los siguientes parámetros al inicio de cve_2025_47181_exploit_concept.py para experimentar con diferentes escenarios:
SYSTEM_VULNERABLE: Establézcalo en True para permitir que la escritura basada en enlace simbólico tenga éxito (modelando un sistema vulnerable). Establézcalo en False para modelar un sistema parcheado donde no se sigue el enlace simbólico o se evita la escritura.EDGE_TEMP_DIR_ROOT: El directorio raíz conceptual donde opera el proceso de confianza.ATTACK_TEMP_DIR: Un directorio controlado por el atacante donde se podría crear el enlace simbólico (esto a menudo depende de las capacidades del atacante local).TARGET_SENSITIVE_FILE: Una ruta conceptual a un archivo sensible que requiere privilegios elevados para modificarse.MALICIOUS_CONTENT: El contenido que el atacante conceptualmente quiere escribir en el archivo sensible.SYMLINK_NAME: El nombre del enlace simbólico creado por el atacante.FILE_TO_BE_WRITTEN_BY_EDGE: El nombre del archivo que la aplicación de confianza pretende escribir.MONITOR_LOG_FILE: La ruta del archivo de registro conceptual donde el SystemMonitor registra eventos.Este programa, inspirado en CVE-2025-47181, enfatiza medidas defensivas críticas contra vulnerabilidades de "seguimiento de enlaces" y ataques similares al sistema de archivos:
El CVE-2025-47181 Concept se puede expandir con fines educativos más detallados:
TARGET_SENSITIVE_FILESi el archivo sensible del sistema se sobrescribe o modifica exitosamente por la operación de escritura de la aplicación de confianza, demuestra que un atacante con bajos privilegios ha logrado conceptualmente una escalada de privilegios. Aprovechó los privilegios de la aplicación de confianza para modificar un archivo que de otro modo no podría.
SystemMonitor)Se incluye una clase SystemMonitor para modelar cómo las herramientas de seguridad (por ejemplo, EDR, monitoreo de integridad de archivos) podrían detectar actividades sospechosas, como la creación de enlaces simbólicos hacia rutas sensibles o escrituras inesperadas en directorios protegidos del sistema.