
Доказательство концепции эксплуатации для CVE-2025-48799 — повышение привилегий в службе Windows Update через произвольное удаление папок с обработкой символических ссылок, затрагивающее системы Windows 10/11 с несколькими дисками.
Это PoC для CVE-2025-48799 — уязвимости повышения привилегий в службе обновления Windows.
Данная уязвимость затрагивает клиенты Windows (win11/win10) с как минимум двумя жесткими дисками. Когда на машине несколько жестких дисков, можно изменить место сохранения нового контента с помощью функции "Память устройства" (Storage Sense). Если местом для новых приложений выбран вторичный диск, то при установке нового приложения служба wuauserv выполнит произвольное удаление папок без проверки символических ссылок (если встречается файл, служба проверит конечный путь с помощью GetFinalPathByHandle), что приводит к LPE.
Данный PoC использует метод (и часть кода), описанный в блоге ZDI: https://www.zerodayinitiative.com/blog/2022/3/16/abusing-arbitrary-file-deletes-to-escalate-privilege-and-other-great-tricks
https://github.com/user-attachments/assets/5e8b2a59-b787-4ba7-a6dc-1c71a9b3ba12