
CVE-2025-21420 개념 증명 (Windows 디스크 정리 도구 권한 상승)
새로운 버전의 cleanmgr.exe에는 SetProcessMitigationPolicy 함수 호출이 포함되어 있습니다.


MitigationPolicy가 16으로 설정되어 있으며, 이는 ProcessRedirectionTrustPolicy에 해당합니다.

Microsoft의 CWE-59: 파일 액세스 전 부적절한 링크 확인('Link Following') 설명과 함께 보면, cleanmgr.exe에 Redirection Guard가 활성화되어 있음을 추론할 수 있습니다.
Simon Zuckerbraun과 enigma0x3의 두 블로그 게시물을 읽은 후:
Simon Zuckerbraun이 언급했듯이 SilentCleanup 작업에는 C:/Config.msi 폴더를 삭제할 수 있는 충분한 권한이 있을 수 있습니다. 우리는 SilentCleanup 작업(cleanmgr.exe를 최고 권한으로 실행하는 작업) 내부에서 Arbitrary Folder Delete/Move/Rename(임의 폴더 삭제/이동/이름 변경) 취약점을 찾아 C:/Config.msi 폴더로 리디렉션하기만 하면 됩니다.
SilentCleanup 작업을 실행하고 cleanmgr.exe의 동작을 관찰합니다.

프로세스는 나열된 폴더가 존재하는지 확인합니다(흥미롭게도 C:\ESD가 정션(junction)인지 여부는 확인하지 않지만, Windows와 Download는 확인합니다 — 여기서는 자세히 다루지 않겠습니다).
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download 폴더를 만들고 임의의 파일 몇 개를 넣은 다음, SilentCleanup을 다시 실행하고 다시 관찰합니다.

SilentCleanup이 Windows와 Download 폴더 내부의 내용을 삭제하는 것을 볼 수 있습니다. 이는 폴더 내용 삭제에서 SYSTEM EoP까지에 설명된 기법을 사용하여 활용할 수 있습니다.
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download 3개의 폴더를 만들고 더미 .txt 파일을 넣은 후 일시 중지합니다.Config.msi를 설정합니다.C:\ESD\Windows의 내용 정리를 C:/Config.msi로 리디렉션합니다.SilentCleanup을 실행하여 내용 정리를 트리거합니다.osk.exe를 실행한 다음 Ctrl-Alt-Delete를 누릅니다.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f