
これは、\Microsoft\Windows\WindowsAI\Recall\PolicyConfiguration スケジュールタスクにおけるローカル権限昇格の脆弱性の PoC です。
このスケジュールタスクが開始されると、taskhostw.exe プロセスが C:\Users\%username%\AppData\Local\CoreAIPlatform.00\UKP ディレクトリを開こうとし、次のフィルターを使用してディレクトリを検索します: {????????-????-????-????-????????????}。そのディレクトリが見つかった場合、シンボリックリンクをチェックせずに削除されます。
低特権ユーザーはデフォルトで自分の %LOCALAPPDATA% フォルダー内にディレクトリを作成できるため、これは NT AUTHORITY\SYSTEM ユーザーのコンテキストでの任意のフォルダー削除につながります。
このスケジュールタスクは複数のトリガーで構成されており、それらを使用してスケジュールタスクを開始できます。
<Triggers>
<WnfStateChangeTrigger id="RecallPolicyCheckUpdateTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="AADStatusChangeTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C0F8241</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="DisableAIDataAnalysisTrigger">
<Enabled>true</Enabled>
<StateName>7528BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="UserLoginTrigger">
<Enabled>true</Enabled>
<StateName>7510BCA338038113</StateName>
</WnfStateChangeTrigger>
<SessionStateChangeTrigger id="SessionUnlockTrigger">
<Enabled>true</Enabled>
<StateChange>SessionUnlock</StateChange>
</SessionStateChangeTrigger>
</Triggers>
この PoC は、WnfStateChangeTrigger RecallPolicyCheckUpdateTrigger を利用してスケジュールタスクを開始します。
