พบช่องโหว่หลายรายการใน Notepad++ ที่อาจทำให้รันโค้ดตามอำเภอใจได้
(cybersecuritynews.com)- Jaroslav Lobačevski นักวิจัยด้านความปลอดภัยของ GitLab พบช่องโหว่แบบ overflow ในบางฟังก์ชันและไลบรารีที่ Notepad++ ใช้งาน
- Notepad++ ยังไม่ได้ออกแพตช์สำหรับช่องโหว่เหล่านี้ แต่มีการเปิดเผยรายละเอียดก่อนตามนโยบายการเปิดเผยข้อมูล
- ช่องโหว่มีดังต่อไปนี้ โดยมีระดับความรุนแรงตามเกณฑ์ CVE ตั้งแต่ 5.5 (ปานกลาง) ถึง 7.8 (สูง)
- CVE-2023-40031 : heap buffer write overflow ใน Utf8_16_Read
- CVE-2023-40036 : global buffer read overflow ใน CharDistributionAnalytic
- CVE-2023-40164 : global buffer read overflow ใน nsCodingStateMachine
- CVE-2023-40166 : heap buffer read overflow ใน FileManager
- มีการเผยแพร่รายงานฉบับละเอียด ที่รวม proof of concept และโค้ดตัวอย่างของช่องโหว่ไว้ด้วย
2 ความคิดเห็น
ดูเหมือนว่าจะไม่ใช่ว่าสามารถรันโค้ดตามอำเภอใจได้แน่นอน แต่เป็นประมาณว่ามีความเป็นไปได้
มีความเห็นอยู่บ้างว่าคงนำไปใช้โจมตีได้ยาก
อย่างไรก็ตาม การที่ยังไม่มีอัปเดตก็ดูน่าแปลกนะ
สรุปโดย AI