Notepad ++ sürüm 8.5.7, birden fazla arabellek taşma sıfır gününün düzeltmeleri ile piyasaya sürüldü, biri kullanıcıları özel olarak hazırlanmış dosyaları açmaya kandırarak kod yürütmeye yol açtı.
Notepad ++, birçok programlama dilini destekleyen, eklentiler aracılığıyla genişletilebilen ve çoklu örgü düzenleme ve sözdizimi vurgulama gibi verimlilik artırıcı özellikler sunan popüler bir ücretsiz kaynak kod düzenleyicisidir.
Github'ın güvenlik araştırmacısı Jaroslav Lobačevski, son birkaç ay içinde Notepad ++ sürüm 8.5.2'deki güvenlik açıklarını geliştiricilere bildirdi.
Kavram istismarlarının kanıtı, araştırmacının kamu danışmanlığında bu kusurlar için de yayınlanmıştır, bu da kullanıcıların programı mümkün olan en kısa sürede güncellemelerini zorunlu kılmaktadır.
Keşfedilen güvenlik açıkları, Notepad ++ tarafından kullanılan çeşitli işlevlerde ve kütüphanelerde yığın tampon yazma ve okuma taşımlarını içerir.
GitHub'ın araştırmacısı tarafından keşfedilen dört kusurun bir özeti:
Bu kusurların en şiddetli, 7.8 (yüksek) CVSS V3 derecesi atanan ve potansiyel olarak keyfi kod uygulamasına yol açan CVE-2023-40031'dir.
Ancak, bir kullanıcı, olduğu hatanın türü nedeniyle bu kusuru kullanarak kod yürütmenin gerçekleştirilmesinin mümkün olacağına itiraz eder.
"Teknik olarak bir" tampon taşması "olsa da, sadece keyfi kod yürütülmesine izin verme şansına sahip sadece bir iki hatadır."
Diğer üç sorun, Lobačevski'nin dahili bellek tahsisi bilgilerini sızdırmak için kaldırılabileceğini söylediği orta yüzlük (5.5) sorunlarıdır.
Lobačevski'nin bloguna ve 21 Ağustos 2023'te yayınlanan konsept istismar kanıtlarına rağmen, Notepad ++ Geliştirme Ekibi, kullanıcı topluluğu çözünürlüğüne basılana kadar duruma cevap vermek için acele etmedi.
Sonunda, 30 Ağustos 2023'te, sorunu kabul etmek için halka açık bir sorun yaratıldı ve dört kusurun düzeltmeleri 3 Eylül 2023'te ana kod şubesine dönüştürdü.
Notepad ++ 8.5.7 piyasaya sürüldü ve Changelog'da listelenen dört güvenlik açıkını ve diğer hataları düzeltmek için kurulmalıdır.
Winrar Zero-Day Nisan ayından bu yana Ticaret Hesaplarını Hacklemek
Google: Android Patch Gap, N-Days'i sıfır günler kadar tehlikeli hale getiriyor
Norveç hükümeti BT sistemleri sıfır gün kusurunu kullanarak hacklendi
Google, saldırılarda sömürülen başka bir krom sıfır gün hatasını düzeltir
Cisco, fidye yazılımı çeteleri tarafından sömürülen VPN sıfır gününü uyarıyor
Kaynak: Bleeping Computer