
Preuve de concept CVE-2025-21420 (Élévation de privilège de l'Outil de nettoyage de disque Windows)
La nouvelle version de cleanmgr.exe inclut un appel à la fonction SetProcessMitigationPolicy.


Avec MitigationPolicy défini sur 16, ce qui correspond à ProcessRedirectionTrustPolicy.

Combiné à la description de Microsoft de CWE-59: Improper Link Resolution Before File Access ('Link Following'), nous pouvons en déduire que cleanmgr.exe a la Redirection Guard activée.
Après avoir lu deux articles de blog de Simon Zuckerbraun et enigma0x3 :
La tâche SilentCleanup peut disposer de privilèges suffisants pour supprimer le dossier C:/Config.msi, comme mentionné par Simon Zuckerbraun. Nous avons seulement besoin de localiser une vulnérabilité de suppression/déplacement/renommage arbitraire de dossier dans la tâche SilentCleanup (qui exécute cleanmgr.exe avec Exécuter avec les privilèges les plus élevés) et de la rediriger vers le dossier C:/Config.msi.
Exécutez la tâche SilentCleanup et observez le comportement de cleanmgr.exe.

Le processus vérifie si les dossiers listés existent (fait intéressant, il ne vérifie pas si C:\ESD est une jonction, mais il vérifie bien Windows et Download — ce que nous n’aborderons pas ici).
Créez les dossiers C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, déposez-y quelques fichiers aléatoires, relancez SilentCleanup et observez à nouveau.

Nous pouvons voir que SilentCleanup supprime le contenu des dossiers Windows et Download. Cela peut être exploité à l’aide de la technique décrite dans De la suppression du contenu de dossier à l’élévation de privilèges SYSTEM.
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, insère des fichiers .txt factices et fait une pause.Config.msi.C:\ESD\Windows vers C:/Config.msi.SilentCleanup pour déclencher le nettoyage du contenu.osk.exe, puis appuyez sur Ctrl-Alt-Delete.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f