
Prueba de concepto CVE-2025-21420 (Windows Disk Cleanup Tool EoP)
La nueva versión de cleanmgr.exe incluye una llamada a la función SetProcessMitigationPolicy.


Con MitigationPolicy establecido en 16, correspondiente a ProcessRedirectionTrustPolicy.

Combinado con la descripción de Microsoft de CWE-59: Resolución incorrecta de enlaces antes del acceso a archivos ('Seguimiento de enlaces'), podemos deducir que cleanmgr.exe tiene Redirection Guard habilitado.
Después de leer dos publicaciones de blog de Simon Zuckerbraun y enigma0x3:
Es posible que la tarea SilentCleanup tenga suficientes privilegios para eliminar la carpeta C:/Config.msi, como menciona Simon Zuckerbraun. Solo necesitamos localizar una vulnerabilidad de Eliminación/Movimiento/Renombrado arbitrario de carpetas dentro de la tarea SilentCleanup (que ejecuta cleanmgr.exe con Ejecutar con los permisos más altos) y redirigirla a la carpeta C:/Config.msi.
Ejecute la tarea SilentCleanup y observe el comportamiento de cleanmgr.exe.

El proceso verifica si las carpetas listadas existen (curiosamente, no comprueba si C:\ESD es un enlace simbólico, pero sí verifica Windows y Download — no entraremos en eso aquí).
Cree las carpetas C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, coloque algunos archivos aleatorios en ellas, vuelva a ejecutar SilentCleanup y observe de nuevo.

Podemos ver que SilentCleanup elimina el contenido dentro de las carpetas Windows y Download. Esto se puede aprovechar usando la técnica descrita en De eliminación de contenido de carpeta a EoP de SYSTEM.
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, inserta archivos .txt de relleno y se pausa.Config.msi.C:\ESD\Windows a C:/Config.msi.SilentCleanup para activar la limpieza de contenido.osk.exe, luego presione Ctrl-Alt-Supr.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f