
Windows Recallのスケジュールタスクにおけるローカル権限昇格の脆弱性の概念実証エクスプロイト。シンボリックリンクを介してSYSTEMとして任意のフォルダを削除することを実証します。
これは、スケジュールタスク \Microsoft\Windows\WindowsAI\Recall\PolicyConfiguration におけるローカル特権昇格の脆弱性のPoCです。
このスケジュールタスクが開始されると、taskhostw.exeプロセスは、C:\Users\%username%\AppData\Local\CoreAIPlatform.00\UKP ディレクトリを開き、次のフィルターを使用してディレクトリを検索しようとします: {????????-????-????-????-????????????}。そのディレクトリが見つかった場合、シンボリックリンクをチェックせずに削除されます。
デフォルトでは低権限ユーザーは自身の %LOCALAPPDATA% フォルダーにディレクトリを作成できるため、これにより NT AUTHORITY\SYSTEM ユーザーのコンテキストで任意のフォルダーが削除される可能性があります。
スケジュールタスクには、タスクを開始するために使用できる複数のトリガーが設定されています。
<Triggers>
<WnfStateChangeTrigger id="RecallPolicyCheckUpdateTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="AADStatusChangeTrigger">
<Enabled>true</Enabled>
<StateName>7508BCA32C0F8241</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="DisableAIDataAnalysisTrigger">
<Enabled>true</Enabled>
<StateName>7528BCA32C079E41</StateName>
</WnfStateChangeTrigger>
<WnfStateChangeTrigger id="UserLoginTrigger">
<Enabled>true</Enabled>
<StateName>7510BCA338038113</StateName>
</WnfStateChangeTrigger>
<SessionStateChangeTrigger id="SessionUnlockTrigger">
<Enabled>true</Enabled>
<StateChange>SessionUnlock</StateChange>
</SessionStateChangeTrigger>
</Triggers>
このPoCは、WnfStateChangeTrigger RecallPolicyCheckUpdateTrigger を使用してスケジュールタスクを開始します。
