
Exploit proof-of-concept per CVE-2025-60710, una vulnerabilità di escalation dei privilegi locali nell'attività pianificata Windows Recall tramite eliminazione arbitraria di cartelle come SYSTEM.
Questo è un PoC per la vulnerabilità di escalation dei privilegi locali nell'attività pianificata \Microsoft\Windows\WindowsAI\Recall\PolicyConfiguration.
Quando questa attività pianificata viene avviata, il processo taskhostw.exe tenterà di aprire la directory C:\Users\%username%\AppData\Local\CoreAIPlatform.00\UKP e cercherà directory usando il seguente filtro: {????????-????-????-????-????????????}. Se tale directory viene trovata, verrà eliminata senza verificare i collegamenti simbolici.
Poiché un utente con privilegi ridotti può creare directory nella propria cartella %LOCALAPPDATA% per impostazione predefinita, ciò porta all'eliminazione arbitraria di cartelle nel contesto dell'utente NT AUTHORITY\SYSTEM.
L'attività pianificata è configurata con più trigger che possono essere usati per avviarla.
<Triggers>
<WnfStateChangeTrigger id="RecallPolicyCheckUpdateTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="AADStatusChangeTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C0F8241</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="DisableAIDataAnalysisTrigger">
<Enabled>true</Enabled>
<StateName>7528BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="UserLoginTrigger">
<Enabled>true</Enabled>
<StateName>7510BCA338038113</StateName>
</WnfStateChangeTrigger>
<SessionStateChangeTrigger id="SessionUnlockTrigger">
<Enabled>true</Enabled>
<StateChange>SessionUnlock</StateChange>
</SessionStateChangeTrigger>
</Triggers>
Questo PoC utilizza il WnfStateChangeTrigger RecallPolicyCheckUpdateTrigger per avviare l'attività pianificata.
