
Доказательство концепции CVE-2025-21420 (повышение привилегий в средстве очистки диска Windows)
Новая версия cleanmgr.exe включает вызов функции SetProcessMitigationPolicy.


При установке MitigationPolicy в 16, что соответствует ProcessRedirectionTrustPolicy.

В сочетании с описанием Microsoft для CWE-59: Improper Link Resolution Before File Access ('Link Following'), можно сделать вывод, что в cleanmgr.exe включен Redirection Guard.
Прочитав два поста в блогах от Simon Zuckerbraun и enigma0x3:
Задача SilentCleanup может обладать достаточными привилегиями для удаления папки C:/Config.msi, как упоминал Simon Zuckerbraun. Нам нужно лишь найти уязвимость Arbitrary Folder Delete/Move/Rename внутри задачи SilentCleanup (которая запускает cleanmgr.exe с наивысшими правами) и перенаправить её на папку C:/Config.msi.
Запустите задачу SilentCleanup и понаблюдайте за поведением cleanmgr.exe.

Процесс проверяет, существуют ли перечисленные папки (что интересно, он не проверяет, является ли C:\ESD junction-точкой, но проверяет Windows и Download — здесь мы не будем в это углубляться).
Создайте папки C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, положите в них случайные файлы, снова запустите SilentCleanup и понаблюдайте ещё раз.

Мы видим, что SilentCleanup удаляет содержимое папок Windows и Download. Это можно использовать с помощью техники, описанной в От удаления содержимого папки к повышению привилегий до SYSTEM.
C:\$Windows.~WS, C:\ESD\Windows, C:\ESD\Download, помещает в них фиктивные .txt-файлы и приостанавливается.Config.msi.C:\ESD\Windows на C:/Config.msi.SilentCleanup, чтобы вызвать очистку содержимого.osk.exe, затем нажмите Ctrl-Alt-Delete.https://github.com/user-attachments/assets/d66b43ea-6706-4bce-94c4-ca3a6e97857f