
Prova de Conceito CVE-2025-21420 (Elevação de Privilégios na Ferramenta de Limpeza de Disco do Windows)
A nova versão do cleanmgr.exe inclui uma chamada à função SetProcessMitigationPolicy.


Com MitigationPolicy definido como 16, correspondendo a ProcessRedirectionTrustPolicy.

Combinado com a descrição da Microsoft sobre CWE-59: Improper Link Resolution Before File Access ('Link Following'), podemos inferir que o cleanmgr.exe tem o Redirection Guard habilitado.
Depois de ler dois artigos de blog de Simon Zuckerbraun e enigma0x3:
A tarefa SilentCleanup pode ter privilégios suficientes para excluir a pasta C:/Config.msi, como mencionado por Simon Zuckerbraun. Só precisamos localizar uma vulnerabilidade de Exclusão/Movimentação/Renomeação Arbitrária de Pastas dentro da tarefa SilentCleanup (que executa o cleanmgr.exe com Executar com privilégios máximos) e redirecioná-la para a pasta C:/Config.msi.
Execute a tarefa SilentCleanup e observe o comportamento do cleanmgr.exe.

O processo verifica se as pastas listadas existem (curiosamente, ele não verifica se C:\ESD é um junction, mas verifica Windows e Download — o que não vamos aprofundar aqui).
Crie as pastas C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, coloque alguns arquivos aleatórios nelas, execute novamente o SilentCleanup e observe novamente.

Podemos ver que o SilentCleanup exclui o conteúdo das pastas Windows e Download. Isso pode ser aproveitado usando a técnica descrita em De Exclusão de Conteúdo de Pasta para EoP de SYSTEM.
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, insere arquivos .txt fictícios e pausa.Config.msi.C:\ESD\Windows para C:/Config.msi.SilentCleanup para acionar a limpeza de conteúdo.osk.exe e pressione Ctrl-Alt-Delete.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f