
CVE-2025-63946 के लिए प्रमाण-अवधारणा शोषण, Tencent PC Manager में स्थानीय विशेषाधिकार वृद्धि, अस्थायी निर्देशिकाओं पर सिमलिंक हमलों के माध्यम से, SYSTEM के रूप में मनमानी फ़ाइल विलोपन प्राप्त करना।
संस्करण: PCManager Version 17.10.28554.205 या उससे कम
सारांश: मैंने टेन्सेंट पीसी मैनेजर में एक कमजोरी खोजी जहाँ C:\Windows\Temp के अंतर्गत फ़ाइलों और निर्देशिकाओं को असुरक्षित रूप से संभाला जाता है। एक हमलावर सिंबोलिक लिंक (symlink) हमलों का उपयोग करके SYSTEM-विशेषाधिकार प्राप्त प्रक्रिया को मनमानी फ़ाइलें हटाने के लिए मजबूर कर सकता है, जिसके परिणामस्वरूप स्थानीय विशेषाधिकार वृद्धि होती है।स्कैन प्रक्रिया के दौरान, QQPCRtp.exe, जो NT AUTHORITY\SYSTEM के तहत चल रहा है, स्कैन की गई फ़ाइलों को इस अस्थायी निर्देशिका में ले जाता है और स्कैन पूरा होने के बाद उन्हें हटा देता है।
यह देखा गया कि जब हम ड्राइव को स्कैन करना शुरू करते हैं तो प्रक्रिया "QQPCRTP.exee" SYSTEM विशेषाधिकार के साथ निम्नलिखित करेगी:
QQPCRTP.exe pcmgr_scan_tmp के अंदर एक uuid (जैसे, {*}) के नाम से एक उपनिर्देशिका बनाता है।
अंत में, QQPCRTP.exe pcmgr_scan_tmp के अंदर {*} उपनिर्देशिका को हटाने के लिए SYSTEM विशेषाधिकारों का उपयोग करता है।
चूँकि निर्देशिका "C:\Windows\Temp_pcmgr_scan_tmp_" वर्तमान उपयोगकर्ता द्वारा बनाई जा सकती है और वर्तमान उपयोगकर्ता के लिए "Modify" विशेषाधिकार दिया जा सकता है, वर्तमान उपयोगकर्ता पूरी निर्देशिका को संशोधित और पढ़ सकता है। इस सेटअप के साथ, एक विशेषाधिकार रहित उपयोगकर्ता एक विशेषाधिकार प्राप्त स्थान (जैसे, C:\Windows\System32) के लिए सिंबोलिक लिंक बनाकर मनमानी फ़ाइल हटाने में सक्षम होता है। इसके अलावा, एक दुर्भावनापूर्ण उपयोगकर्ता मनमानी फ़ाइल/फ़ोल्डर हटाने से स्थानीय विशेषाधिकार वृद्धि प्राप्त कर सकता है।
मैं वास्तव में नहीं जानता कि टेन्सेंट पीसी मैनेजर pcmgr_scan_tmp फ़ोल्डर कब बनाएगा, इसलिए हमें Windows\Temp पर pcmgr_scan_tmp फ़ोल्डर बनाने के लिए रेस कंडीशन जीतनी होगी। अन्यथा आप पीसी मैनेजर के पुनः स्थापित होने तक इस शोषण को कर सकते हैं।
मनमानी फ़ाइल/फ़ोल्डर हटाने द्वारा LPE करने के लिए, उपयोगकर्ता निम्नलिखित चरणों का पालन कर सकता है:
उपयोगकर्ता फ़ोल्डर "C:\Windows\Temp\TencentDownload" बनाता है
उपयोगकर्ता फ़ोल्डर "C:\Windows\Temp_pcmgr_scan_tmp_{}" पर OpLock सेट करता है जब हम देखते हैं कि कोई {} फ़ोल्डर बनाया गया है
प्रक्रिया "QQPCRTP.exe" SYSTEM विशेषाधिकार के साथ फ़ोल्डर "C:\Windows\Temp_pcmgr_scan_tmp_{*}" को हटाने का प्रयास करेगी।
प्रक्रिया "QQPCRTP.exe" OpLock के कारण रुक जाएगी
जब OpLock सक्रिय होता है, उपयोगकर्ता फ़ोल्डर को खाली करने के लिए फ़ाइल "C:\Windows\Temp_pcmgr_scan_tmp_{*}" को कहीं और ले जाता है
उपयोगकर्ता "\RPC Control" के लिए जंक्शन "C:\Windows\Temp_pcmgr_scan_tmp_{*}" बनाता है
उपयोगकर्ता लक्ष्य फ़ोल्डर/फ़ाइल (जैसे, C:\Windows\System32\secrets) के लिए सिंबोलिक लिंक "GLOBAL\GLOBALROOT\RPC Control{*}" बनाता है
उपयोगकर्ता OpLock जारी करता है
उपयोगकर्ता सिंबोलिक लिंक हटाता है
लक्ष्य फ़ाइल/फ़ोल्डर (जैसे, C:\Windows\System32\secrets) हटा दिया जाएगा
PoC वीडियो :https://drive.google.com/file/d/1-8GngjK97cnfqHw0cB_GncUxzLLR2wpF/view?usp=sharing