
Exploit de prueba de concepto para CVE-2025-48799, una escalada de privilegios del servicio de Windows Update mediante la eliminación arbitraria de carpetas con manejo de enlaces simbólicos, que afecta a sistemas Windows 10/11 con múltiples unidades.
Esto es un PoC para CVE-2025-48799, una vulnerabilidad de elevación de privilegios en el servicio de Windows Update.
Esta vulnerabilidad afecta a clientes Windows (win11/win10) con al menos 2 discos duros. Cuando la máquina tiene múltiples discos duros, es posible cambiar la ubicación donde se guarda el contenido nuevo mediante Storage Sense. Si la ubicación para nuevas aplicaciones se cambia a una unidad secundaria, durante la instalación de una nueva aplicación el servicio wuauserv realizará una eliminación arbitraria de carpetas sin comprobar los enlaces simbólicos (si se encuentra un archivo, el servicio comprobará la ruta final mediante GetFinalPathByHandle), lo que conduce a una LPE.
Este PoC utiliza el método (y parte del código) descrito en la publicación del blog de ZDI: https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
https://github.com/user-attachments/assets/5e8b2a59-b787-4ba7-a6dc-1c71a9b3ba12