
Exploit proof-of-concept per CVE-2025-60710, una vulnerabilità di escalation dei privilegi locali nell'attività pianificata di Windows Recall, che consente l'eliminazione arbitraria di cartelle come SYSTEM tramite attacco di collegamento simbolico.
Questa è una PoC per una vulnerabilità di escalation dei privilegi locali nell'attività pianificata \Microsoft\Windows\WindowsAI\Recall\PolicyConfiguration.
Quando questa attività pianificata viene avviata, il processo taskhostw.exe tenta di aprire la directory C:\Users\%username%\AppData\Local\CoreAIPlatform.00\UKP e cerca directory utilizzando il seguente filtro: {????????-????-????-????-????????????}. Se tale directory viene trovata, viene eliminata senza controllare la presenza di collegamenti simbolici.
Poiché un utente con pochi privilegi può creare directory nella propria cartella %LOCALAPPDATA% per impostazione predefinita, ciò porta all'eliminazione arbitraria di cartelle nel contesto dell'utente NT AUTHORITY\SYSTEM.
L'attività pianificata è configurata con più trigger che possono essere utilizzati per avviarla.
<Triggers>
<WnfStateChangeTrigger id="RecallPolicyCheckUpdateTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="AADStatusChangeTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C0F8241</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="DisableAIDataAnalysisTrigger">
<Enabled>true</Enabled>
<StateName>7528BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="UserLoginTrigger">
<Enabled>true</Enabled>
<StateName>7510BCA338038113</StateName>
</WnfStateChangeTrigger>
<SessionStateChangeTrigger id="SessionUnlockTrigger">
<Enabled>true</Enabled>
<StateChange>SessionUnlock</StateChange>
</SessionStateChangeTrigger>
</Triggers>
Questa PoC utilizza il WnfStateChangeTrigger RecallPolicyCheckUpdateTrigger per avviare l'attività pianificata.
