News Updater angreifbar: Notepad++ 8.8.9 sollte umgehend manuell installiert werden

mischaef

Kassettenkind
Teammitglied
Registriert
Aug. 2012
Beiträge
7.039
Entwickler Don Ho hat Notepad++ 8.8.9 veröffentlicht. Die neue Version behebt eine schwerwiegende Sicherheitslücke und sollte daher umgehend installiert werden. Da sich die Schwachstelle in der Update-Funktion befindet, muss die Aktualisierung jedoch manuell erfolgen, um die Lücke sicher zu schließen.

Zur News: Updater angreifbar: Notepad++ 8.8.9 sollte umgehend manuell installiert werden
 
  • Gefällt mir
Reaktionen: iron-man, aid0nex, ottoman und 34 andere
Muss wirklich schwerwiegend sein, bei mir in der Arbeit gab es noch nie eine so zügige und nachdrückliche Aufforderung, einen Hotfix sofort zu installieren, wie heute :D
 
  • Gefällt mir
Reaktionen: iron-man, aid0nex, Teckler und 17 andere
Klingt nach ähnlichem Angriffsvektor wie bei SmartTube.
Scheint ja neue Masche zu sein bei den Hackern.
 
  • Gefällt mir
Reaktionen: aid0nex, thepate94227, aragorn92 und eine weitere Person
Precide schrieb:
Muss wirklich schwerwiegend sein, bei mir in der Arbeit gab es noch nie eine so zügige und nachdrückliche Aufforderung, einen Hotfix sofort zu installieren, wie heute :D
Bei mir auf Arbeit läuft noch 8.4.6. Ohne lokale Admin-Rechte kann ich keine Updates manuell anstoßen.
 
Danke für den Hinweis, ist installiert :daumen:
 
  • Gefällt mir
Reaktionen: R.A.M., aid0nex, lash20 und 3 andere
Ist man denn in Gefahr, wenn man die Updates deaktiviert hat?
 
Precide schrieb:
Muss wirklich schwerwiegend sein, bei mir in der Arbeit gab es noch nie eine so zügige und nachdrückliche Aufforderung, einen Hotfix sofort zu installieren, wie heute :D
Auf meiner Arbeit haben sie uns Notepad++ vor ca. 2 Wochen komplett gesperrt und von heute auf morgen von sämtlichen Maschinen gelöscht. Keiner wusste, warum, aber jetzt haben wir wohl die Antwort.
 
Zuletzt bearbeitet: (typo)
  • Gefällt mir
Reaktionen: TomH22, iron-man, aid0nex und 10 andere
Ach man...

Ich hab es per Neverred / Evergreen verteilt auf den unterschiedlichsten Projekten.

So richtig schlau werde ich aber nicht aus der Meldung, reicht hier jetzt eine manuelle Deinstallation der Software und dann einfach wieder per Script installieren oder muss ich hier den komplett manuellen Weg gehen und die Software per Hand installieren?
 
Also nur zum Verständnis; Die hatten ihr Zertifikat im öffentlichen Repo drin, sodass jeder Heinz Pakete signieren konnte, und gleichzeitig war der Update-Traffic sowieso nicht E2E verschlüsselt?

Das ist dann keine Lücke, sondern ein Loch, das man bisher mit Klarsichtfolie "geschützt" hatte.

StevenB schrieb:
So richtig schlau werde ich aber nicht aus der Meldung, reicht hier jetzt eine manuelle Deinstallation der Software und dann einfach wieder per Script installieren oder muss ich hier den komplett manuellen Weg gehen und die Software per Hand installieren?
Du musst einfach nur den eingebauten Updater vermeiden, wer oder was die Exe durchklickt ist Banane.
 
  • Gefällt mir
Reaktionen: iron-man, aid0nex, Scirca und 4 andere
Danke für die Info. Hatte notepad++ wegen Systemneuaufsetzen erst vor kurzem neu installiert.
Blöderweise ist mein (edit) Image, welches ich nach der kompletten Einrichtung und Installation aller wichtigen kleinen Programme erstellt hatte, hiermit "kompromittiert". Muss ich wohl ein neues anlegen (oder mindestens mit einer Warnung versehen).
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Anti-Monitor
Danke für die News. Dann muss ich den ja auf der Arbeit mal aktualisieren. Zu Hause nutze ich inzwischen den Text Editor Pro. Der bekommt auch fleißig Updates.
 
Verstehe immernoch nicht ganz wie das funktionieren soll. Der Updater ruft eine bestimmte URL auf, oder? Das kann demnach nicht einfach so ausgenutzt werden, ausser jemand sitzt in der Leitung zwischen dir und dem Server? Oder habe ich hier etwas falsch verstanden?
 
  • Gefällt mir
Reaktionen: iron-man, truetone und RAMSoße
Gibts eigentlich gute Alternativen zu N++?
Nervt mich schon immer diese häufigen Updates für einen "Editor"
 
kwai schrieb:
Nervt mich schon immer diese häufigen Updates für einen "Editor"
Na dann tus halt nicht. N++ Version 6 oder 7 können ja heute immer noch dasselbe, wenn man die ganzen anderen Features nicht braucht.
 
  • Gefällt mir
Reaktionen: zhompster, Metalyzed und the_IT_Guy
Weyoun schrieb:
Bei mir auf Arbeit läuft noch 8.4.6. Ohne lokale Admin-Rechte kann ich keine Updates manuell anstoßen.
habla2k schrieb:
Ist man denn in Gefahr, wenn man die Updates deaktiviert hat?
Wenn der Updater (der in Notepad++ integriert ist) nichts herunterladen soll/kann, kann auch keine modifizierte Version/Malware heruntergeladen und installiert werden.

Da die Homepage von Notepad++ bei den Downloads auch nur auf github verlinkt, ist es meiner Ansicht nach etwas sicherer auf den Umweg zu verzichten und direkt auf github nach den Updates zu schauen:
https://github.com/notepad-plus-plus/notepad-plus-plus/releases
 
  • Gefällt mir
Reaktionen: the_IT_Guy, Abrexxes und habla2k
BrollyLSSJ schrieb:
Danke für die News. Dann muss ich den ja auf der Arbeit mal aktualisieren. Zu Hause nutze ich inzwischen den Text Editor Pro. Der bekommt auch fleißig Updates.
Das ist halt nicht Open Source und Notepad++ ist mehr "light-weight" und damit schlanker und effizienter in der Bearbeitung. Ich denke da noch an den vi (Unix), der Dateien von stattlicher Größe bearbeiten konnte.
 
Zurück
Oben