- Jaroslav Lobačevski, investigador de seguridad de GitLab, descubrió vulnerabilidades de desbordamiento en algunas funciones y bibliotecas usadas por Notepad++.
- Notepad++ todavía no ha publicado parches para estas vulnerabilidades, pero fueron divulgadas primero de acuerdo con la política de divulgación.
- Las vulnerabilidades son las siguientes y presentan una severidad aproximada de 5.5 (media) a 7.8 (alta) según CVE.
- CVE-2023-40031 : desbordamiento de escritura de búfer en heap en Utf8_16_Read
- CVE-2023-40036 : desbordamiento de lectura de búfer global en CharDistributionAnalytic
- CVE-2023-40164 : desbordamiento de lectura de búfer global en nsCodingStateMachine
- CVE-2023-40166 : desbordamiento de lectura de búfer en heap en FileManager
- También se publicó un informe detallado con prueba de concepto y código de ejemplo para estas vulnerabilidades.
2 comentarios
No parece que la ejecución arbitraria de código esté garantizada; más bien, parece que existe la posibilidad.
Parece haber opiniones de que sería difícil de explotar.
De todos modos, es raro que no haya una actualización.
Resumen de IA