Μια νέα ευπάθεια DLL hijacking στο Notepad++ θα μπορούσε να επιτρέψει σε επιτιθέμενους να εκτελέσουν αυθαίρετο κώδικα στον υπολογιστή ενός θύματος. Η ευπάθεια, που παρακολουθείται ως CVE-2025-56383, υπάρχει στην έκδοση 8.8.3 και πιθανώς επηρεάζει όλες τις εγκατεστημένες εκδόσεις του λογισμικού, θέτοντας εκατομμύρια χρήστες σε κίνδυνο.

Η ευπάθεια επιτρέπει σε έναν τοπικό εισβολέα να επιτύχει εκτέλεση κώδικα τοποθετώντας ένα κακόβουλο αρχείο DLL σε μια θέση όπου η εφαρμογή θα το φορτώσει. Αυτός ο τύπος επίθεσης υπονομεύει την ακεραιότητα της εφαρμογής και μπορεί να χρησιμοποιηθεί για τη δημιουργία persistence ή την κλιμάκωση δικαιωμάτων σε ένα παραβιασμένο σύστημα.
Notepad++ DLL hijacking: Κυκλοφορία PoC Exploit
Η ευπάθεια επιτρέπει σε έναν τοπικό επιτιθέμενο να εκμεταλλευτεί την αδυναμία του λογισμικού να επαληθεύσει σωστά τις βιβλιοθήκες DLL που φορτώνονται κατά την εκκίνηση του προγράμματος. Αυτό σημαίνει ότι ένας επιτιθέμενος μπορεί να δημιουργήσει ένα κακόβουλο DLL με το ίδιο όνομα με ένα νόμιμο που χρησιμοποιείται από το Notepad++. Στη συνέχεια, μπορεί να το τοποθετήσει στον ίδιο κατάλογο με το εκτελέσιμο αρχείο του προγράμματος. Όταν το Notepad++ ξεκινά, θα φορτώσει το κακόβουλο DLL αντί για το νόμιμο, επιτρέποντας έτσι την εκτέλεση κακόβουλου κώδικα.
Δείτε επίσης: Επιθέσεις “Weight Poisoning” σε Νευρωνικά Δίκτυα
Στην περίπτωση του Notepad++, η ευπάθεια μπορεί να αξιοποιηθεί στοχεύοντας τα DLL που σχετίζονται με τα πρόσθετα (plugins) του. Σύμφωνα με το PoC exploit, ένας εισβολέας μπορεί να αντικαταστήσει ένα plugin file, όπως το NppExport.dll, που βρίσκεται στον κατάλογο Notepad++\plugins\NppExport\, με ένα ειδικά κατασκευασμένο κακόβουλο DLL.
Για να παραμείνει απαρατήρητος και να διασφαλίσει ότι η εφαρμογή συνεχίζει να λειτουργεί κανονικά, ο εισβολέας μπορεί να μετονομάσει το αρχικό αρχείο DLL (π.χ., σε original-NppExport.dll) και να κάνει την κακόβουλη αντικατάσταση να προωθεί όλα τα function calls σε αυτό.
Αυτή η τεχνική, γνωστή ως proxying, κάνει την εφαρμογή να φαίνεται πλήρως φυσιολογική και λειτουργική στον χρήστη ενώ το κακόβουλο payload εκτελείται στο παρασκήνιο.

Κατά την εκκίνηση του Notepad++.exe, η εφαρμογή φορτώνει το κακόβουλο αρχείο DLL, οδηγώντας στην εκτέλεση του κώδικα του εισβολέα. Μια επιτυχημένη εκμετάλλευση φαίνεται από την εμφάνιση ενός test message box, το οποίο επιβεβαιώνει ότι ο αυθαίρετος κώδικας εκτελέστηκε με τα ίδια δικαιώματα με τον χρήστη που εκτελεί το Notepad++.
Δείτε επίσης: Σοβαρές ευπάθειες στο GitLab επιτρέπουν κατάρριψη εγκαταστάσεων
Η ευπάθεια αυτή είναι ιδιαίτερα επικίνδυνη καθώς δεν απαιτεί την αλληλεπίδραση του χρήστη για να αξιοποιηθεί. Αρκεί ο επιτιθέμενος να έχει πρόσβαση στο σύστημα αρχείων του θύματος για να τοποθετήσει την κακόβουλη βιβλιοθήκη. Αυτό μπορεί να συμβεί μέσω φυσικής πρόσβασης ή μέσω άλλων κακόβουλων ενεργειών που έχουν προηγηθεί, όπως η εγκατάσταση κακόβουλου λογισμικού που επιτρέπει την απομακρυσμένη πρόσβαση.
Τρόποι προστασίας
Η κύρια απειλή εδώ είναι η εκτέλεση τοπικού κώδικα. Ένας εισβολέας που έχει ήδη αποκτήσει αρχική πρόσβαση σε ένα σύστημα μπορεί να χρησιμοποιήσει αυτό το ελάττωμα για να δημιουργήσει persistence.
Με το DLL hijacking, ο κώδικας του εισβολέα θα εκτελείται κάθε φορά που ο χρήστης ανοίγει τον επεξεργαστή, διασφαλίζοντας ότι το κακόβουλο λογισμικό επιβιώνει από τις επανεκκινήσεις του συστήματος.
Ενώ η επίδειξη πραγματοποιήθηκε στο Notepad++ v8.8.3 που εγκαταστάθηκε μέσω του επίσημου npp.8.8.3.Installer.x64.exe, το υποκείμενο πρόβλημα είναι γενικό και έχει να κάνει με τον τρόπο με τον οποίο η εφαρμογή φορτώνει τα components της, υποδηλώνοντας ότι οποιαδήποτε εγκατεστημένη έκδοση θα μπορούσε να είναι ευάλωτη.
Δείτε επίσης: Fortra GoAnywhere: Εκμετάλλευση ευπάθειας πριν τη δημόσια αποκάλυψη
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Προς το παρόν, δεν υπάρχει επίσημη ενημέρωση κώδικα από τους προγραμματιστές του Notepad++ για την αντιμετώπιση του CVE-2025-56383. Συνιστάται στους χρήστες να είναι προσεκτικοί και να διασφαλίζουν ότι τα συστήματά τους είναι απαλλαγμένα από προηγούμενες μολύνσεις.
Οι διαχειριστές συστημάτων θα πρέπει να εξετάσουν το ενδεχόμενο εφαρμογής file integrity monitoring σε καταλόγους εφαρμογών για την ανίχνευση μη εξουσιοδοτημένων τροποποιήσεων.

Μέχρι να κυκλοφορήσει μια ενημέρωση κώδικα, οι χρήστες θα πρέπει να κατεβάζουν το Notepad++ μόνο από επίσημες πηγές και να είναι επιφυλακτικοί με οποιαδήποτε απροσδόκητη συμπεριφορά από την εφαρμογή.
Η ευπάθεια αυτή αναδεικνύει για άλλη μια φορά τη σημασία της ασφάλειας λογισμικού και την ανάγκη για συνεχή ενημέρωση και επιδιόρθωση των εφαρμογών που χρησιμοποιούμε καθημερινά. Οι χρήστες πρέπει να είναι ενήμεροι για τις τελευταίες εξελίξεις στην ασφάλεια και να λαμβάνουν προληπτικά μέτρα για την προστασία των συστημάτων τους από πιθανές απειλές.
Η ομάδα ανάπτυξης του Notepad++ εργάζεται ήδη για την επίλυση του προβλήματος και αναμένεται να κυκλοφορήσει μια ενημέρωση ασφαλείας σύντομα. Οι χρήστες καλούνται να παρακολουθούν τις επίσημες ανακοινώσεις και να εφαρμόσουν την ενημέρωση μόλις αυτή είναι διαθέσιμη για να διασφαλίσουν τα συστήματά τους.
