กลับไปหน้าข่าวสาร

Notepad++ v8.9.7 แก้ไข 5 ช่องโหว่ รวมช่องโหว่ PowerShell Command Injection ที่อันตรายที่สุด

แชร์:

Notepad++ Text Editor ยอดนิยมที่ใช้งานกันอย่างแพร่หลายในกลุ่มนักพัฒนาซอฟต์แวร์ นักวิเคราะห์ระบบ และผู้ใช้ทั่วไปที่ต้องการ Text Editor ที่ทรงพลัง ได้ออกเวอร์ชัน 8.9.7 เพื่อแก้ไขช่องโหว่ด้านความปลอดภัยทั้งหมด 5 รายการ โดยช่องโหว่ที่น่ากังวลมากที่สุดคือ PowerShell Command Injection ที่เกิดขึ้นในขั้นตอนการติดตั้งหรืออัปเดตซอฟต์แวร์


แม้ Notepad++ อาจดูเหมือนเป็นซอฟต์แวร์ที่ไม่ได้มีความเสี่ยงสูง แต่ในความเป็นจริง Notepad++ ถูกใช้งานในสภาพแวดล้อม Corporate และ Development ซึ่งเครื่องคอมพิวเตอร์มักมีสิทธิ์และสิทธิ์การเข้าถึงสูง ทำให้ช่องโหว่ที่เกิดขึ้นในช่วง Installation Process มีนัยสำคัญด้านความปลอดภัยมากกว่าที่คิด


รายการช่องโหว่ทั้ง 5 รายการใน Notepad++ v8.9.7


ช่องโหว่ที่ 1 — PowerShell Command Injection (ร้ายแรงที่สุด)


นี่คือช่องโหว่ที่น่ากังวลมากที่สุดในชุดนี้ เกิดขึ้นในกระบวนการที่ Notepad++ เรียกใช้ PowerShell เพื่อดำเนินการบางอย่างในช่วง Installation หรือ Update โดยมีการส่ง User-Controlled Input เข้าไปใน PowerShell Command โดยไม่ได้มีการ Sanitize อย่างเพียงพอ


ผลที่ตามมาคือผู้โจมตีสามารถ Inject PowerShell Command เพิ่มเติมเข้าไปในกระบวนการนั้นได้ เมื่อ Notepad++ ทำงานด้วยสิทธิ์ Elevated (เช่น ในกรณี Installation ที่ต้องใช้สิทธิ์ Admin) คำสั่ง PowerShell ที่ถูก Inject เข้ามาจะทำงานด้วยสิทธิ์เดียวกัน


สถานการณ์ที่ผู้โจมตีจะใช้ประโยชน์จากช่องโหว่นี้


  • Malicious Installer Package: สร้าง Notepad++ Installer ปลอมที่แอบฝัง Payload ไว้ในชื่อไฟล์หรือ Path ที่มีอักขระพิเศษที่สามารถ Escape ออกจาก Command Context ได้
  • Malicious Plugin Installer: Plugin สำหรับ Notepad++ บางตัวอาจถูกออกแบบมาเพื่อโจมตีผ่านช่องนี้โดยเฉพาะ
  • Path Manipulation: ผู้โจมตีที่สามารถควบคุม File Path ที่ Notepad++ ประมวลผลได้อาจสามารถ Trigger Injection ได้


ช่องโหว่ที่ 2 — Path Traversal


ช่องโหว่ Path Traversal อนุญาตให้ผู้โจมตีที่สามารถควบคุม Input ที่ส่งให้ Notepad++ ประมวลผลได้ให้เข้าถึงไฟล์นอกไดเรกทอรีที่ตั้งใจไว้ เช่น การทำให้ Notepad++ เปิด หรือในกรณีที่เลวร้ายที่สุด เขียนทับไฟล์ในตำแหน่งอื่นในระบบ


ช่องโหว่ที่ 3 — Buffer Overflow


Buffer Overflow ในส่วนของการประมวลผลข้อมูลบางประเภทอาจถูกใช้เพื่อ Crash โปรแกรมหรือในกรณีที่ซับซ้อนกว่าอาจนำไปสู่ Code Execution ได้ แม้การ Exploit แบบหลังจะยากกว่าในระบบ Windows สมัยใหม่ที่มี ASLR และ DEP แต่ก็ยังเป็นความเสี่ยงที่ควรได้รับการแก้ไข


ช่องโหว่ที่ 4 — Authentication Bypass


มีการรายงานช่องโหว่ Authentication Bypass ที่เกี่ยวข้องกับฟีเจอร์หนึ่งของ Notepad++ แต่รายละเอียดเชิงเทคนิคยังไม่ได้รับการเปิดเผยอย่างเต็มที่จาก Maintainer เพื่อให้ผู้ใช้มีเวลา Update ก่อนที่ Exploit จะถูกพัฒนาออกมา


ช่องโหว่ที่ 5 — Header Injection


ช่องโหว่ Header Injection ที่ส่งผลต่อกระบวนการสื่อสารหรือ Export ในบางฟีเจอร์ของ Notepad++ สามารถถูกใช้เพื่อ Inject ข้อมูลที่ไม่พึงประสงค์เข้าไปใน Output


PowerShell Injection ในบริบท Windows Security


PowerShell Command Injection เป็นประเภทของช่องโหว่ที่ทีม Cybersecurity ให้ความสำคัญสูงมากเป็นพิเศษในสภาพแวดล้อม Windows Enterprise เพราะเหตุผลสำคัญคือ


PowerShell เป็น Swiss Army Knife ของ Windows Administration


PowerShell ไม่ใช่แค่ Script Engine ธรรมดา แต่เป็นเครื่องมือที่ให้ผู้รันสามารถทำได้เกือบทุกอย่างใน Windows Environment ตั้งแต่การสร้าง Process ใหม่ การแก้ไข Registry การจัดการบัญชีผู้ใช้ การดาวน์โหลดไฟล์จากอินเทอร์เน็ต ไปจนถึงการสร้าง Reverse Shell และเชื่อมต่อออกไปยัง C2 Server


Malware และ APT Groups ชื่นชอบ PowerShell


กลุ่มผู้โจมตีส่วนใหญ่ทั้ง Ransomware Operator และ APT Groups ใช้ PowerShell ในขั้นตอน Post-Exploitation เป็นประจำ เพราะ PowerShell Script สามารถรันอยู่ใน Memory ได้โดยไม่ต้องเขียนไฟล์ลง Disk ซึ่งหลีกเลี่ยง Endpoint Detection บางประเภทได้


Installer Process มักรันด้วยสิทธิ์สูง


เมื่อผู้ใช้ติดตั้งหรืออัปเดต Notepad++ มักต้องใช้สิทธิ์ Admin ในหลายกรณี ซึ่งหมายความว่า PowerShell ที่ถูก Inject เข้ามาจะทำงานด้วยสิทธิ์ระดับ SYSTEM หรือ Admin ทันที ไม่ต้องผ่านขั้นตอน Privilege Escalation อีก


ระยะเวลาที่เครื่องยังคงมีความเสี่ยง — ปัญหาของ Auto-Update


ประเด็นที่น่ากังวลเป็นพิเศษในกรณีนี้คือ Auto-Update ของ Notepad++ ใช้เวลานานถึง 2 สัปดาห์ ในการ Push Update ออกไปยังผู้ใช้ทุกราย


นั่นหมายความว่าในช่วง 2 สัปดาห์หลังจากที่ Notepad++ v8.9.7 เผยแพร่ ผู้ใช้ที่พึ่งพา Auto-Update จะยังคงใช้เวอร์ชันที่มีช่องโหว่อยู่ และยังคงมีความเสี่ยงที่จะถูกโจมตีหากมีผู้ค้นพบและพัฒนา Exploit ออกมาได้ก่อน


ด้วยเหตุนี้ Notepad++ ชุมชนและผู้เชี่ยวชาญด้าน Cybersecurity จึงแนะนำให้ Update Manual โดยดาวน์โหลดตรงจาก notepad-plus-plus.org แทน


เวอร์ชันที่ได้รับผลกระทบ


ช่องโหว่เหล่านี้มีอยู่ใน Notepad++ ทุกเวอร์ชันก่อน v8.9.7 โดยเฉพาะ


  • Notepad++ < 8.9.7 ทุกเวอร์ชัน
  • ทั้ง 32-bit และ 64-bit Installer Package


สิ่งที่ผู้ใช้และองค์กรควรทำ


1. Update Notepad++ ด้วยตัวเองโดยทันที


ไม่ควรรอ Auto-Update ดาวน์โหลด Notepad++ v8.9.7 (หรือเวอร์ชันใหม่กว่า) โดยตรงจาก https://notepad-plus-plus.org/downloads/ เสมอ


2. ตรวจสอบ Integrity ของ Installer ก่อน Run


โดยเฉพาะถ้าดาวน์โหลดจากแหล่งที่ไม่ใช่ notepad-plus-plus.org โดยตรง ตรวจสอบ SHA-256 Hash ที่ผู้พัฒนาให้ไว้เสมอ


3. สำหรับองค์กร — ใช้ Software Deployment System


หากใช้ WSUS, Intune, SCCM หรือระบบ Software Deployment อื่น ๆ ควร Push Notepad++ v8.9.7 ออกไปยังเครื่องทุกเครื่องโดยเร็วที่สุด อย่าปล่อยให้ผู้ใช้รอ Auto-Update เอง


4. ระวัง Notepad++ Plugin ที่ไม่ได้รับการยืนยัน


Plugin Ecosystem ของ Notepad++ มีทั้งที่เชื่อถือได้และที่ไม่ได้รับการยืนยัน ในช่วงที่มีช่องโหว่ด้าน Installer ควรระวังเป็นพิเศษในการติดตั้ง Plugin ใหม่ และใช้เฉพาะ Plugin จาก Official Plugin Manager หรือ Trusted Source เท่านั้น


5. Monitor PowerShell Execution Event ผิดปกติ


ตรวจสอบ Windows Event Log สำหรับ PowerShell Execution Event (Event ID 4104) ที่เกิดขึ้นจากกระบวนการ Notepad++ ที่น่าสงสัย


บริบทที่กว้างกว่า — ทำไม Text Editor ถึงเป็นเป้าหมาย


Notepad++ เป็นตัวอย่างที่ดีของซอฟต์แวร์ที่มักถูกมองข้ามในแง่ Security แต่ในความเป็นจริง Text Editor มีลักษณะที่ทำให้เป็นเป้าหมายที่น่าสนใจ


ใช้งานโดย Power Users ที่มีสิทธิ์สูง


นักพัฒนาและ System Administrator ที่ใช้ Notepad++ มักมีสิทธิ์การเข้าถึงระบบสูงกว่าผู้ใช้ทั่วไปมาก การ Compromise เครื่องของคนกลุ่มนี้จึงให้ผลตอบแทนสูงกว่าสำหรับผู้โจมตี


เปิดไฟล์หลากหลายประเภท


Text Editor มีหน้าที่เปิดไฟล์ทุกประเภท รวมถึงไฟล์ที่อาจมี Malicious Content เช่น XML, HTML, Script Files ที่ถูกออกแบบมาเพื่อ Trigger ช่องโหว่ใน Parser


อยู่ในระบบนานมาก


ซอฟต์แวร์อย่าง Notepad++ มักถูกติดตั้งและใช้มาหลายปีโดยไม่ได้รับการตรวจสอบความปลอดภัย ทำให้เวอร์ชันเก่าที่มีช่องโหว่สะสมอยู่ในหลายองค์กร


วิเคราะห์ในมุมมองจาก TXEC


CVE ใน Notepad++ สะท้อนให้เห็นถึงประเด็นที่ TXEC เน้นย้ำเสมอว่า ทุก Software ในองค์กรเป็น Attack Surface ที่ต้องจัดการ ไม่ใช่แค่ระบบปฏิบัติการหรือ Enterprise Application เท่านั้น


PowerShell Command Injection ที่เกิดขึ้นใน Installer Process เป็นรูปแบบที่อันตรายมากเพราะ Window of Opportunity คือตอนที่ผู้ใช้กำลัง Trust Process อยู่แล้ว นั่นคือตอน Update ซึ่งเป็นช่วงที่ Security Guard ของทั้งผู้ใช้และระบบมักต่ำที่สุด


สำหรับองค์กรในไทยที่มีนักพัฒนาซอฟต์แวร์หรือทีม IT ที่ใช้ Notepad++ เป็นเครื่องมือประจำ ควรรีบ Update และนำช่องโหว่นี้เป็นตัวกระตุ้นในการทบทวน Software Inventory และ Patching Process ของทุก Third-Party Tool ที่ใช้งานอยู่


รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า


[ แหล่งอ้างอิง: Notepad++ GitHub Advisory, SecurityWeek, GBHackers, The Hacker News, CyberSecurityNews ]