
Proof-of-concept per CVE-2025-48799, un'escalation di privilegi del servizio Windows Update tramite eliminazione arbitraria di cartelle con gestione dei collegamenti simbolici, che interessa sistemi Windows 10/11 multi-drive.
Questa è una PoC per CVE-2025-48799, una vulnerabilità di elevazione dei privilegi nel servizio Windows Update.
Questa vulnerabilità colpisce i client Windows (win11/win10) con almeno 2 dischi rigidi. Quando la macchina ha più dischi rigidi, è possibile modificare la posizione in cui vengono salvati i nuovi contenuti utilizzando Storage Sense. Se la posizione per le nuove applicazioni viene cambiata su un'unità secondaria, durante l'installazione di una nuova applicazione il servizio wuauserv eseguirà l'eliminazione arbitraria di cartelle senza controllare i collegamenti simbolici (se viene rilevato un file, il servizio controllerà il percorso finale utilizzando GetFinalPathByHandle), il che porta a LPE.
Questa PoC utilizza il metodo (e parte del codice) descritto nel post del blog ZDI: https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
https://github.com/user-attachments/assets/5e8b2a59-b787-4ba7-a6dc-1c71a9b3ba12