
Exploit de preuve de concept pour CVE-2025-63946, une élévation de privilèges locale dans Tencent PC Manager via des attaques de lien symbolique sur des répertoires temporaires, réalisant une suppression arbitraire de fichiers en tant que SYSTEM.
version : Version de PCManager inférieure ou égale à 17.10.28554.205
Résumé : J'ai découvert une vulnérabilité dans Tencent PC Manager où les fichiers et répertoires sous C:\Windows\Temp sont gérés de manière non sécurisée. Un attaquant peut exploiter des attaques par lien symbolique (symlink) pour forcer un processus privilégié SYSTEM à supprimer des fichiers arbitraires, ce qui entraîne une élévation de privilèges locale. Durant le processus de scan, QQPCRtp.exe, s'exécutant sous NT AUTHORITY\SYSTEM, déplace les fichiers scannés dans ce répertoire temporaire et les supprime après la fin du scan.
Il a été observé que le processus "QQPCRTP.exee" fait ce qui suit avec le privilège SYSTEM lorsque nous commençons à scanner le disque :
QQPCRTP.exe crée un sous-répertoire nommé avec un uuid (par ex., {*}) dans pcmgr_scan_tmp.
À la fin, QQPCRTP.exe utilise les privilèges SYSTEM pour supprimer le sous-répertoire {*} dans pcmgr_scan_tmp.
Puisque le répertoire "C:\Windows\Temp_pcmgr_scan_tmp_" peut être créé par l'utilisateur courant et se voit attribuer le privilège "Modify" pour l'utilisateur courant, l'utilisateur courant peut modifier et lire l'intégralité du répertoire. Avec cette configuration, un utilisateur non privilégié peut parvenir à supprimer n'importe quel fichier en créant un lien symbolique vers un emplacement privilégié (par ex., C:\Windows\System32). De plus, un utilisateur malveillant pourrait obtenir une élévation de privilèges locale à partir de la suppression arbitraire de fichiers/dossiers.
Je ne sais pas vraiment quand Tencent PC Manager crée le dossier pcmgr_scan_tmp, donc nous devons gagner la condition de concurrence pour créer le dossier pcmgr_scan_tmp dans Windows\Temp. Sinon, vous pouvez effectuer cette exploitation jusqu'à la réinstallation de PC Manager.
Pour effectuer une LPE par suppression arbitraire de fichier/dossier, l'utilisateur peut suivre les étapes suivantes :
L'utilisateur crée le dossier "C:\Windows\Temp\TencentDownload"
L'utilisateur définit un OpLock sur le dossier "C:\Windows\Temp_pcmgr_scan_tmp_{}" dès qu'il observe la création d'un dossier {}
Le processus "QQPCRTP.exe" tentera de supprimer le dossier "C:\Windows\Temp_pcmgr_scan_tmp_{*}" avec le privilège SYSTEM.
Le processus "QQPCRTP.exe" sera mis en pause à cause de l'OpLock
Lorsque l'OpLock est déclenché, l'utilisateur déplace le fichier "C:\Windows\Temp_pcmgr_scan_tmp_{*}" ailleurs pour vider le dossier
L'utilisateur crée une jonction "C:\Windows\Temp_pcmgr_scan_tmp_{*}" vers "\RPC Control"
L'utilisateur crée un lien symbolique "GLOBAL\GLOBALROOT\RPC Control{*}" vers le dossier/fichier cible (par ex., C:\Windows\System32\secrets)
L'utilisateur libère l'OpLock
L'utilisateur supprime le lien symbolique
Le fichier/dossier cible (par ex., C:\Windows\System32\secrets) serait supprimé
PoC video :https://drive.google.com/file/d/1-8GngjK97cnfqHw0cB_GncUxzLLR2wpF/view?usp=sharing