人気テキストエディター「Notepad++」に脆弱性が指摘されるも、開発元は否定
DLLハイジャックの脆弱性に「CVE-2025-56383」が付番されたが現在は係争中
https://forest.watch.impress.co.jp/docs/news/2053348.html
「Notepad++」はプラグイン機構を備えており、プラグインDLLを追加することで機能を拡充できる。「CVE-2025-56383」の報告者は、「Notepad++」がプラグインDLLを探す処理(検索パス)に問題があり、正規のプラグインDLLの代わりに偽のプラグインDLLを読み込ませることができると主張している。
しかし、この攻撃を成立させるには偽のプラグインDLLを「Notepad++」のインストールフォルダーに配置する必要がある。「Notepad++」をインストーラーでセットアップした場合、このフォルダーは「C:\Program Files\Notepad++」となるが、「C:\Program Files\」は管理者権限で保護されており、偽のプラグインDLLを配置するにはユーザーの許可が必要となる(もしくはすでに別の方法でシステムが乗っ取られている)。これを脆弱性と認めるのであれば、すべてのWindowsアプリが脆弱であるということになるだろう。
「CVE-2025-56383」に関しては、現在「Disputed」(異議あり、係争中)というステータスになっている。
「Notepad++」の開発チームは、一部“セキュリティ専門家”たちの権威を盲目的に信頼するのをやめ、ちゃんと考えて(with common sense)PoCコードを読むよう呼び掛けている。
探検
Notepad++ part7
2025/10/08(水) 21:26:53.25ID:3hUWpdb20
レスを投稿する
ニュース
- 中国の局長は「両手をポケット」で対峙 宣伝戦で国民に示す ★2 [蚤の市★]
- XやChatGPTで広範囲の通信障害 投稿や閲覧できず [蚤の市★]
- 【インバウンド】中国からの“渡航自粛”…ツアー1000人分の直前キャンセル「キャンセル料は免除してくれ」 ことしいっぱいキャンセルに [1ゲットロボ★]
- 【中国外務省】日中関係悪化は高市氏に責任と名指しで非難… ★4 [BFU★]
- 【中国外務省】日中関係悪化は高市氏に責任と名指しで非難… ★5 [BFU★]
- 「国民の憤りを引き起こした」中国側“高市首相発言の撤回改めて要求” [どどん★]
- 【高市悲報】「躁鬱」なのでASAPで自殺したい。医療保護入院歴あり。自死用のガスもある。なんとかしてくれ‼ [525213945]
- 【悲報】SANA、発言撤回拒否 [769931615]
- 【悲報】トランプ聖帝「高市…さん…でしたっけ?」 [878970802]
- ジャーナリストがテレビで解説「台湾問題は高市総理から言ったのではなく、立憲民主が日本の対応可能能力を暴こうとしたから」 [359572271]
- お前らちゃんと親になれそう????????????????????????????🤔
- 嫌儲、復活 [377388547]
