人気テキストエディター「Notepad++」に脆弱性が指摘されるも、開発元は否定
DLLハイジャックの脆弱性に「CVE-2025-56383」が付番されたが現在は係争中
https://forest.watch.impress.co.jp/docs/news/2053348.html
「Notepad++」はプラグイン機構を備えており、プラグインDLLを追加することで機能を拡充できる。「CVE-2025-56383」の報告者は、「Notepad++」がプラグインDLLを探す処理(検索パス)に問題があり、正規のプラグインDLLの代わりに偽のプラグインDLLを読み込ませることができると主張している。
しかし、この攻撃を成立させるには偽のプラグインDLLを「Notepad++」のインストールフォルダーに配置する必要がある。「Notepad++」をインストーラーでセットアップした場合、このフォルダーは「C:\Program Files\Notepad++」となるが、「C:\Program Files\」は管理者権限で保護されており、偽のプラグインDLLを配置するにはユーザーの許可が必要となる(もしくはすでに別の方法でシステムが乗っ取られている)。これを脆弱性と認めるのであれば、すべてのWindowsアプリが脆弱であるということになるだろう。
「CVE-2025-56383」に関しては、現在「Disputed」(異議あり、係争中)というステータスになっている。
「Notepad++」の開発チームは、一部“セキュリティ専門家”たちの権威を盲目的に信頼するのをやめ、ちゃんと考えて(with common sense)PoCコードを読むよう呼び掛けている。
Notepad++ part7
2025/10/08(水) 21:26:53.25ID:3hUWpdb20
472名無しさん@お腹いっぱい。
2025/10/08(水) 22:27:33.19ID:HFtUgh9m0 >>471
は?って記事だな
は?って記事だな
2025/10/21(火) 01:09:22.85ID:5WbsSlgu0
Notepad++ v8.8.7
https://notepad-plus-plus.org/downloads/v8.8.7/
https://notepad-plus-plus.org/downloads/v8.8.7/
2025/11/19(水) 02:54:50.11ID:pJObobzX0
Notepad++ v8.8.8
https://notepad-plus-plus.org/downloads/v8.8.8/
https://notepad-plus-plus.org/downloads/v8.8.8/
レスを投稿する
ニュース
- 中国側が首相答弁の撤回要求、日本側拒否★2 [夜のけいちゃん★]
- 債券・円・株「トリプル安」に…長期金利1.755%まで上昇、円は対ユーロで史上最安値 [蚤の市★]
- 【中国外務省】日中関係悪化は高市氏に責任と名指しで非難… ★6 [BFU★]
- 債券・円・株「トリプル安」に…長期金利1.755%まで上昇、円は対ユーロで史上最安値 ★2 [蚤の市★]
- 日本行き空路49万件キャンセル 中国自粛呼びかけ 日本行きチケット予約の約32%に相当 ★5 [ぐれ★]
- 被爆者は「怒りが腹の底から湧いてくる」高市首相“非核三原則見直し報道”に被爆地で懸念や憤りの声《長崎》 [1ゲットロボ★]
- 【悲報】ネトウヨ「中国人観光客が減って観光しやすくなって良かったじゃん。俺は代わりに旅行しないけど」 [616817505]
- ホテル業界、高市のせいで中国から大量キャンセル 「大変厳しい状態。一刻も早い収束を願います」 [271912485]
- 【悲報】ネトウヨ「高市早苗のお陰でインバウンドが激減してそれだけで日本のGDPが0.3%押し下がる!日本を舐めるな!」 [616817505]
- 【正論】玉木雄一郎「高市さんの答弁は米軍が攻撃を受けた場合を前提としており、撤回するのは難しい」特定野党を完全論破 [519511584]
- 【高市悲報】日経、株安円安止まらない😭ああ…あ… [359965264]
- がん生存率、高まる。あきらめるな [792147417]
