CVE-2025-48799
विंडोज़ अपडेट सेवा विशेषाधिकार वृद्धि भेद्यता
- प्रकाशित
- 8 जुल॰ 2025
- अद्यतन
- 13 फ़र॰ 2026
- सीएनए असाइन करना
- microsoft
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Windows Update Service में फ़ाइल एक्सेस से पहले अनुचित लिंक रिज़ॉल्यूशन ('link following') एक अधिकृत हमलावर को स्थानीय रूप से विशेषाधिकार बढ़ाने की अनुमति देता है।
स्रोत
3CVE-2025-48799 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, प्रतीकात्मक लिंक हैंडलिंग के साथ मनमाना फ़ोल्डर विलोपन के माध्यम से Windows अद्यतन सेवा विशेषाधिकार वृद्धि, बहु-ड्राइव Windows 10/11 सिस्टम को प्रभावित करता है।
CVE-2025-48799 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो Apache Tomcat की एक रिमोट कोड एक्ज़ीक्यूशन भेद्यता है। शैक्षिक शोध के लिए शेलकोड इंजेक्शन के साथ क्राफ्टेड HTTP हेडर के माध्यम से इंटीजर ओवरफ्लो शोषण का प्रदर्शन करता है।
प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट CVE-2025-48799 के लिए, जो मल्टी-ड्राइव सिस्टम पर आर्बिट्ररी फोल्डर डिलीट और सिम्बोलिक लिंक एब्यूज़ के माध्यम से विंडोज अपडेट सर्विस (wuauserv) में एक एलिवेशन ऑफ प्रिविलेज कमजोरी है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।