
Proof-of-concept exploit per CVE-2025-63946, una escalatione locale dei privilegi in Tencent PC Manager tramite attacchi symlink su directory temporanee, che consente l'eliminazione arbitraria di file come SYSTEM.
versione: versione di PCManager minore o uguale a 17.10.28554.205
Riepilogo: ho scoperto una vulnerabilità in Tencent PC Manager in cui i file e le directory in C:\Windows\Temp vengono gestiti in modo non sicuro. Un attaccante può sfruttare attacchi tramite symbolic link (symlink) per indurre un processo con privilegi SYSTEM a eliminare file arbitrari, con conseguente escalation locale dei privilegi. Durante il processo di scansione, QQPCRtp.exe, in esecuzione con NT AUTHORITY\SYSTEM, sposta i file scansionati in questa directory temporanea e li elimina al termine della scansione.
È stato osservato che il processo "QQPCRTP.exee" esegue le seguenti operazioni con privilegi SYSTEM quando si avvia la scansione dell'unità:
QQPCRTP.exe crea una sottodirectory denominata con un uuid (ad es., {*}) all'interno di pcmgr_scan_tmp.
Alla fine, QQPCRTP.exe usa i privilegi SYSTEM per eliminare la sottodirectory {*} all'interno di pcmgr_scan_tmp.
Poiché la directory "C:\Windows\Temp_pcmgr_scan_tmp_" può essere creata dall'utente corrente e a essa viene assegnato il privilegio "Modify" per l'utente corrente, l'utente corrente può modificare e leggere l'intera directory. Con questa configurazione, un utente senza privilegi può ottenere l'eliminazione arbitraria di file creando un symbolic link verso una posizione privilegiata (ad es., C:\Windows\System32). Inoltre, un utente malintenzionato può ottenere un'escalation locale dei privilegi tramite l'eliminazione arbitraria di file/cartelle.
Inoltre, non so esattamente quando Tencent PC Manager creerà la cartella pcmgr_scan_tmp, quindi dobbiamo vincere la race condition per creare la cartella pcmgr_scan_tmp su Windows\Temp. Altrimenti, puoi eseguire questo exploit solo fino alla reinstallazione di PC Manager.
Per eseguire un LPE tramite eliminazione arbitraria di file/cartelle, l'utente può eseguire i seguenti passaggi:
L'utente crea la cartella "C:\Windows\Temp\TencentDownload"
L'utente imposta un OpLock sulla cartella "C:\Windows\Temp_pcmgr_scan_tmp_{}" non appena osserva la creazione di una qualsiasi cartella {}
Il processo "QQPCRTP.exe" tenterà di rimuovere la cartella "C:\Windows\Temp_pcmgr_scan_tmp_{*}" con privilegi SYSTEM.
Il processo "QQPCRTP.exe" verrà messo in pausa a causa dell'OpLock
Quando l'OpLock viene attivato, l'utente sposta il file "C:\Windows\Temp_pcmgr_scan_tmp_{*}" altrove per svuotare la cartella
L'utente crea un junction "C:\Windows\Temp_pcmgr_scan_tmp_{*}" verso "\RPC Control"
L'utente crea un symbolic link "GLOBAL\GLOBALROOT\RPC Control{*}" verso la cartella/file di destinazione (ad es., C:\Windows\System32\secrets)
L'utente rilascia l'OpLock
L'utente elimina il symbolic link
Il file/cartella di destinazione (ad es., C:\Windows\System32\secrets) verrebbe eliminato
Video PoC: https://drive.google.com/file/d/1-8GngjK97cnfqHw0cB_GncUxzLLR2wpF/view?usp=sharing