
CVE-2025-63946에 대한 개념 증명 익스플로잇으로, 임시 디렉터리에 대한 심볼릭 링크 공격을 통해 Tencent PC Manager에서 로컬 권한 상승을 달성하여 SYSTEM으로 임의 파일 삭제를 가능하게 합니다.
버전: PCManager 버전 17.10.28554.205 이하
요약: Tencent PC Manager에서 C:\Windows\Temp 디렉터리 아래의 파일과 디렉터리가 안전하지 않게 처리되는 취약점을 발견했습니다. 공격자는 심볼릭 링크(symlink) 공격을 활용하여 SYSTEM 권한의 프로세스가 임의의 파일을 삭제하도록 강제하고, 이를 통해 로컬 권한 상승을 달성할 수 있습니다. 검사 과정에서 NT AUTHORITY\SYSTEM 권한으로 실행되는 QQPCRtp.exe는 검사된 파일을 이 임시 디렉터리로 이동시킨 후 검사가 완료되면 삭제합니다.
드라이브 검사를 시작할 때 "QQPCRTP.exee" 프로세스가 SYSTEM 권한으로 다음 작업을 수행하는 것이 관찰되었습니다:
QQPCRTP.exe는 pcmgr_scan_tmp 내에 UUID(예: {*})로 명명된 하위 디렉터리를 생성합니다.
마지막에 QQPCRTP.exe는 SYSTEM 권한을 사용하여 pcmgr_scan_tmp 내의 {*} 하위 디렉터리를 삭제합니다.
디렉터리 "C:\Windows\Temp_pcmgr_scan_tmp_"는 현재 사용자가 생성할 수 있고 현재 사용자에게 "수정(Modify)" 권한이 할당될 수 있으므로, 현재 사용자는 전체 디렉터리를 수정하고 읽을 수 있습니다. 이러한 설정으로 인해 권한이 없는 사용자는 권한 있는 위치(예: C:\Windows\System32)에 대한 심볼릭 링크를 생성하여 임의 파일 삭제를 수행할 수 있습니다. 더 나아가 악의적인 사용자는 임의 파일/폴더 삭제를 통해 로컬 권한 상승을 달성할 수 있습니다.
또한 Tencent PC Manager가 pcmgr_scan_tmp 폴더를 언제 생성하는지 정확히 알 수 없으므로, Windows\Temp에 pcmgr_scan_tmp 폴더를 생성하기 위해 경쟁 조건(race condition)을 이겨야 합니다. 그렇지 않으면 PC Manager를 다시 설치할 때까지 이 익스플로잇을 수행할 수 없습니다.
임의 파일/폴더 삭제를 통해 로컬 권한 상승(LPE)을 수행하려면 사용자는 다음 단계를 수행할 수 있습니다:
사용자가 폴더 "C:\Windows\Temp\TencentDownload"를 생성합니다.
사용자가 {} 폴더가 생성되는 것을 관찰하면 "C:\Windows\Temp_pcmgr_scan_tmp_{}" 폴더에 OpLock을 설정합니다.
프로세스 "QQPCRTP.exe"가 SYSTEM 권한으로 폴더 "C:\Windows\Temp_pcmgr_scan_tmp_{*}"를 삭제하려고 시도합니다.
OpLock으로 인해 프로세스 "QQPCRTP.exe"가 일시 중지됩니다.
OpLock이 트리거되면 사용자가 파일 "C:\Windows\Temp_pcmgr_scan_tmp_{*}"를 다른 곳으로 이동하여 폴더를 비웁니다.
사용자가 정션(junction) "C:\Windows\Temp_pcmgr_scan_tmp_{*}"를 "\RPC Control"로 생성합니다.
사용자가 심볼릭 링크 "GLOBAL\GLOBALROOT\RPC Control{*}"를 대상 폴더/파일(예: C:\Windows\System32\secrets)로 생성합니다.
사용자가 OpLock을 해제합니다.
사용자가 심볼릭 링크를 삭제합니다.
대상 파일/폴더(예: C:\Windows\System32\secrets)가 삭제됩니다.
PoC 동영상 :https://drive.google.com/file/d/1-8GngjK97cnfqHw0cB_GncUxzLLR2wpF/view?usp=sharing