
Prova di concetto CVE-2025-21420 (Windows Disk Cleanup Tool EoP)
La nuova versione di cleanmgr.exe include una chiamata alla funzione SetProcessMitigationPolicy.


Con MitigationPolicy impostato a 16, corrispondente a ProcessRedirectionTrustPolicy.

Combinato con la descrizione di Microsoft di CWE-59: Improper Link Resolution Before File Access ('Link Following'), possiamo dedurre che cleanmgr.exe ha Redirection Guard abilitato.
Dopo aver letto due articoli di Simon Zuckerbraun e enigma0x3:
L'attività SilentCleanup potrebbe avere privilegi sufficienti per eliminare la cartella C:/Config.msi, come menzionato da Simon Zuckerbraun. Dobbiamo solo individuare una vulnerabilità di Eliminazione/Spostamento/Ridenominazione di cartelle arbitrarie all'interno dell'attività SilentCleanup (che esegue cleanmgr.exe con Esegui con privilegi massimi) e reindirizzarla alla cartella C:/Config.msi.
Esegui l'attività SilentCleanup e osserva il comportamento di cleanmgr.exe.

Il processo verifica se le cartelle elencate esistono (curiosamente, non controlla se C:\ESD è un junction, ma controlla Windows e Download — su cui non ci addentreremo qui).
Crea le cartelle C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, inserisci alcuni file casuali al loro interno, riesegui SilentCleanup e osserva di nuovo.

Possiamo vedere che SilentCleanup elimina il contenuto delle cartelle Windows e Download. Questo può essere sfruttato utilizzando la tecnica descritta in Da Eliminazione del contenuto delle cartelle a EoP di SYSTEM.
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, inserisce file .txt fittizi e si mette in pausa.Config.msi.C:\ESD\Windows a C:/Config.msi.SilentCleanup per attivare la pulizia del contenuto.osk.exe, poi premi Ctrl-Alt-Canc.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f