- Jaroslav Lobačevski, pesquisador de segurança do GitLab, descobriu vulnerabilidades de overflow em alguns recursos e bibliotecas usados pelo Notepad++.
- O Notepad++ ainda não disponibilizou correções para as vulnerabilidades, mas elas foram divulgadas primeiro de acordo com a política de divulgação.
- As vulnerabilidades são as seguintes e apresentam gravidade entre 5,5 (média) e 7,8 (alta) segundo o CVE.
- CVE-2023-40031 : overflow de escrita em buffer de heap em
Utf8_16_Read
- CVE-2023-40036 : overflow de leitura em buffer global em
CharDistributionAnalytic
- CVE-2023-40164 : overflow de leitura em buffer global em
nsCodingStateMachine
- CVE-2023-40166 : overflow de leitura em buffer de heap em
FileManager
- Também foi divulgado um relatório detalhado com prova de conceito e código de exemplo das vulnerabilidades.
2 comentários
Não parece que a execução arbitrária de código seja garantida, mas sim que exista essa possibilidade.
Parece haver opiniões de que seria difícil explorar isso.
De qualquer forma, é estranho não haver atualização.
Resumo por IA