
Эксплойт доказательства концепции для CVE-2025-63946, локальное повышение привилегий в Tencent PC Manager через символьные ссылки на временные каталоги, достигающее произвольного удаления файлов как SYSTEM.
version: PCManager версия ниже или равна 17.10.28554.205
Краткое описание: Я обнаружил уязвимость в Tencent PC Manager, связанную с небезопасной обработкой файлов и директорий в C:\Windows\Temp. Злоумышленник может использовать атаки с символическими ссылками (symlink), чтобы принудить процесс с привилегиями SYSTEM удалить произвольные файлы, что приводит к локальному повышению привилегий. В процессе сканирования QQPCRtp.exe, работающий под NT AUTHORITY\SYSTEM, перемещает отсканированные файлы в эту временную директорию и удаляет их после завершения сканирования.
Было замечено, что процесс "QQPCRTP.exee" выполняет следующие действия с привилегиями SYSTEM при запуске сканирования диска:
QQPCRTP.exe создает поддиректорию с именем uuid (например, {*}) внутри pcmgr_scan_tmp.
В конце QQPCRTP.exe использует привилегии SYSTEM для удаления поддиректории {*} внутри pcmgr_scan_tmp.
Поскольку директория "C:\Windows\Temp_pcmgr_scan_tmp_" может быть создана текущим пользователем и ему назначено право "Изменение", текущий пользователь может изменять и читать всю директорию. При такой настройке непривилегированный пользователь может добиться произвольного удаления файлов, создав символическую ссылку на привилегированную локацию (например, C:\Windows\System32). Кроме того, злоумышленник может повысить локальные привилегии через произвольное удаление файлов/папок.
Я также не знаю точно, когда Tencent PC Manager создает папку pcmgr_scan_tmp, поэтому нам нужно выиграть состояние гонки, чтобы создать папку pcmgr_scan_tmp в Windows\Temp. В противном случае этот эксплойт можно выполнить до переустановки PC Manager.
Для выполнения LPE путем произвольного удаления файлов/папок, пользователь может выполнить следующие шаги:
Пользователь создает папку "C:\Windows\Temp\TencentDownload"
Пользователь устанавливает OpLock на папку "C:\Windows\Temp_pcmgr_scan_tmp_{}", когда замечает, что создана любая папка {}
Процесс "QQPCRTP.exe" попытается удалить папку "C:\Windows\Temp_pcmgr_scan_tmp_{*}" с привилегиями SYSTEM.
Процесс "QQPCRTP.exe" будет приостановлен из-за OpLock
Когда OpLock срабатывает, пользователь перемещает файл "C:\Windows\Temp_pcmgr_scan_tmp_{*}" в другое место, чтобы очистить папку
Пользователь создает junction "C:\Windows\Temp_pcmgr_scan_tmp_{*}" на "\RPC Control"
Пользователь создает символическую ссылку "GLOBAL\GLOBALROOT\RPC Control{*}" на целевую папку/файл (например, C:\Windows\System32\secrets)
Пользователь снимает OpLock
Пользователь удаляет символическую ссылку
Целевой файл/папка (например, C:\Windows\System32\secrets) будет удален
PoC video :https://drive.google.com/file/d/1-8GngjK97cnfqHw0cB_GncUxzLLR2wpF/view?usp=sharing