کشف آسیب‌پذیری بحرانی روز صفرم اجرای کد در Notepad ویندوز توسط محقق گوگل

کشف آسیب‌پذیری بحرانی روز صفرم اجرای کد در Notepad ویندوز توسط محقق گوگل

یکی از محققان مشهور گوگل به نام Tavis Ormandy، از یک آسیب‌پذیری بحرانی روز صفرم اجرای کد در Notepad ویندوز خبر داد. Notepad یک ویرایشگر متن ساده در سیستم‌عامل ویندوز مایکروسافت است که کاربران ویندوز را قادر به ایجاد اسناد مختلف می‌کند و اولین بار در سال 1983 به عنوان یک برنامه مبتنی بر ماوس در سیستم‌عامل DOS مایکروسافت منتشر شد. Tavis Ormandy این آسیب‌پذیری را از قبل به مایکروسافت گزارش داده و برای حل آن 90 روز به آن‌ها فرصت داده است. طبق خط مشی افشای آسیب‌پذیری پروژه صفرم گوگل همراه با سیاست آشکار ردیابی آسیب‌پذیری‌های آن، اگر در روند گزارش شدن یک آسیب‌پذیری، توسعه‌دهنده مربوطه نتواند آسیب‌پذیری گزارش شده را طی مدت زمانی مشخص رفع کند، آسیب‌پذیری را می‌توان به صورت عمومی منتشر کرد. این آسیب‌پذیری با بهره‌برداری از یک کد Shell در Notepad، می‌تواند خط فرمان یا cmd ویندوز را از طریق فرایند Notepad ایجاد ‌کند. طبق سیاست90 روزه عدم افشای باگ، این محقق از افشای جزئیات بیشتر در مورد این آسیب‌پذیری امتناع کرد و همچنین تأیید کرد که برای این آسیب‌پذیری اجرای کد موجود در Notepad، یک کد اکسپلویت هم توسعه داده است. طبق گفته Chaouki Bekrar که بنیانگذارZerodium است، Tavis اولین کسی نیست که این نقص را پیدا کرده است، اما او اولین کسی است که این آسیب‌پذیری را به مایکروسافت گزارش کرده است. Tavis تعداد زیادی آسیب‌پذیری را در نرم‌افزارها و سرویس‌های مختلف از جمله Ghostscript، Cloudflare، BitTorrent، keeper و غیره یافته است. جزئیات بیشتر از این آسیب‌پذیری را می‌توان بعد از انتشار وصله مربوط به آن کسب کرد.