文章摘要
该漏洞源于 Windows 记事本近期引入的 Markdown 预览功能,特别是其中的可点击链接特性。由于记事本缺乏完整的浏览器安全隔离机制,当用户点击特定协议的链接时,系统会像直接运行本地程序一样处理该请求。这使得攻击者可以通过诱导用户打开恶意文件并点击链接,在受害者机器上执行任意代码。
社区讨论
社区讨论对微软在基础工具中过度堆砌功能表示不满,认为功能蔓延是导致安全漏洞的主因。讨论集中在“不增加不必要功能”的防御哲学,并激烈争论了将安全责任推给用户(如建议用户不要点击陌生链接)是否合理。此外,部分用户调侃记事本在功能和漏洞上正逐渐向 Notepad++ 等复杂编辑器靠拢。