
प्रूफ ऑफ कॉन्सेप्ट CVE-2025-21420 (Windows Disk Cleanup Tool EoP)
cleanmgr.exe के नए संस्करण में SetProcessMitigationPolicy फ़ंक्शन का कॉल शामिल है।


MitigationPolicy को 16 पर सेट करने पर, जो ProcessRedirectionTrustPolicy के अनुरूप है।

Microsoft के CWE-59: Improper Link Resolution Before File Access ('Link Following') विवरण के साथ मिलाकर, हम यह अनुमान लगा सकते हैं कि cleanmgr.exe में Redirection Guard सक्षम है।
Simon Zuckerbraun और enigma0x3 के दो ब्लॉग पोस्ट पढ़ने के बाद:
SilentCleanup कार्य के पास C:/Config.msi फ़ोल्डर को हटाने के लिए पर्याप्त विशेषाधिकार हो सकते हैं, जैसा कि Simon Zuckerbraun ने उल्लेख किया है। हमें केवल SilentCleanup कार्य (जो cleanmgr.exe को Run with highest priv के साथ चलाता है) के अंदर एक Arbitrary Folder Delete/Move/Rename भेद्यता का पता लगाना है और इसे C:/Config.msi फ़ोल्डर की ओर पुनर्निर्देशित करना है।
SilentCleanup कार्य चलाएँ और cleanmgr.exe के व्यवहार का अवलोकन करें।

प्रक्रिया जाँचती है कि सूचीबद्ध फ़ोल्डर मौजूद हैं या नहीं (दिलचस्प बात यह है कि यह सत्यापित नहीं करती कि C:\ESD एक junction है, लेकिन यह Windows और Download की जाँच करती है — जिसमें हम यहाँ गहराई से नहीं जाएँगे)।
फ़ोल्डर C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download बनाएँ, उनमें कुछ यादृच्छिक फ़ाइलें डालें, SilentCleanup को फिर से चलाएँ और फिर से अवलोकन करें।

हम देख सकते हैं कि SilentCleanup Windows और Download फ़ोल्डरों के भीतर की सामग्री को हटा देता है। इसका लाभ From Folder Contents Delete to SYSTEM EoP में वर्णित तकनीक का उपयोग करके उठाया जा सकता है।
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, डमी .txt फ़ाइलें डालती है और रुक जाती है।Config.msi को सेट अप करने के लिए FolderOrFileDeleteToSystem चलाएँ।C:\ESD\Windows से C:/Config.msi की ओर पुनर्निर्देशित करने के लिए FolderContentsDeleteToFolderDelete चलाएँ।SilentCleanup चलाएँ।osk.exe चलाएँ, फिर Ctrl-Alt-Delete दबाएँ।https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f