News Updater angreifbar: Notepad++ 8.8.9 sollte umgehend manuell installiert werden

Das Update habe ich heute sofort konzernweit auf allen betroffen Clients ausgerollt. Ohne Testphase 😅
 
Das klingt sehr unangenehm. Ich hoffe, dass alle Betroffenen rechtzeitig davon erfahren und das Update installieren sodass nicht noch mehr Schaden dadurch entsteht.
 
In jeder Ecke des Internets wird Panik geschoben, nirgendwo steht, was eigentlich das Problem sein soll.

Hier ein Zitat vom verlinkten Sicherheitsforscher:

This traffic is supposed to be over HTTPS, however it appears you may be to tamper with the traffic if you sit on the ISP level and TLS intercept. In earlier versions of Notepad++, the traffic was just over HTTP.

"It appears you may" - aha.

N++ lÀdt via HTTPS eine XML Datei, in der wiederum der HTTPS-Download Link zum Updater ist.
Wie genau ist das jetzt manipulierbar, ohne das einem die HTTPS-Verbindung um die Ohren fliegt?
 
  • GefĂ€llt mir
Reaktionen: DaChicken
Jaco_E schrieb:
Blöderweise ist meine ISO, die ich nach der kompletten Einrichtung und Installation aller wichtigen kleinen Programme erstellt hatte, hiermit kompromittiert
Solche Meldungen sind immer eine LesekompetenzĂŒbung ..

der Updater ist angreifbar (als Beistellung) der Editor macht was er soll....
 
Euphoria schrieb:
Klingt nach Àhnlichem Angriffsvektor wie bei SmartTube.
Scheint ja neue Masche zu sein bei den Hackern.
Danke fĂŒr die Info!

Werde wohl meinen fire TV Stick neu aufsetzen.
 
Sweepi schrieb:
Wie genau ist das jetzt manipulierbar

Steht doch da TLS Intercept zur Notepad++ Seite in Verbindung mit wenigen Aufrufen

Because traffic to notepad-plus-plus.org is fairly rare, it may be possible to sit inside the ISP chain and redirect to a different download.

NP++ lÀdt das nun direkt von Github herunter, weil dort ein Abfangen der TLS Verbindung durch den Provider aufgrund der Masse an Aufrufen eher auffÀllt

In Notepad++ 8.8.8, downloads are forced to be from github.com, which is much more difficult to intercept covertly given the amount of GitHub users.

Im Prinzip ein Umleiten des Abfrage von NP++ auf einen eigenen Server in Verbindung mit einem anderen Zertifikat.
 
  • GefĂ€llt mir
Reaktionen: RAMSoße
dms schrieb:
Solche Meldungen sind immer eine LesekompetenzĂŒbung ..
Danke fĂŒr die Bewertung meiner Kompetenz. Bin immer ein Freund davon unterschwellig und elitĂ€r als dumm bezeichnet zu werden.

Ich korrigiere, dass ich das Image meiner Festplatte meinte und mich mit "iso" vertan habe.
Und da der Updater Teil meines Images ist, muss ich das im Hinterkopf behalten, sollte ich es einmal aufspielen wollen.
 
Danke fĂŒr die Meldung. Ich nutze meinen Windows Rechner eigentlich nur noch zum Spielen und fĂŒr notepad++.

FĂŒr MacOS habe ich leider noch keine gute notepad++ Alternative gefunden.
 
Der Auto-Updater hat eine Schwachstelle?

1765387795818.png


Also das was ich bei der Installation nicht abwÀhlen kann? Ich mag diese Art von Selbstironie
 
  • GefĂ€llt mir
Reaktionen: iron-man, aid0nex, Xood und 2 andere
Precide schrieb:
Muss wirklich schwerwiegend sein, bei mir in der Arbeit gab es noch nie eine so zĂŒgige und nachdrĂŒckliche Aufforderung, einen Hotfix sofort zu installieren, wie heute :D
Find ich ehrlich gesagt nicht, dass es schwerwiegend ist. Wie ich das verstehe muss der Angreifer Zugang zum PC haben oder es muss Traffic umgeleitet werden ĂŒber DNS oder anderartiges routing, was nicht so einfach möglich ist, außer der PC und das Netzwerk sind schon infiziert.

Scheinbar wurde versucht den Update Server umzuleiten und dann wurde eine infizierte Update.exe runtergeladen. Das kann doch bei allen möglichen Programmen so passieren, die das Update nicht verifizieren auf Hash oder ĂŒber andere Signierung. Und um das auszunutzen, muss man wie gesagt die Domain des Update Servers umleiten.
 
def_ schrieb:
FĂŒr MacOS habe ich leider noch keine gute notepad++ Alternative gefunden.
Habe da schon mehrere ausprobiert, aber nutze Visual Studio Code mittlerweile aufm Mac.
 
  • GefĂ€llt mir
Reaktionen: def_ und truetone
ComputerJunge schrieb:
Blöderweise wurde darĂŒber heute um ~17.30 noch keine neue Version (8.8.9) als verfĂŒgbar gemeldet.
Das WinGet-Repo ist halt weder von Microsoft selbst noch von den Entwicklern der jeweiligen Programme gepflegt. Das ist am ehesten mit dem AUR unter Arch Linux vergleichbar, wo die Community die "Pakete" (sind eigentlich nur ne Art Scripte, die von Winget ausgewertet werden) einreicht und aktualisiert. Da kann es dann auch mal ein paar Tage dauern, bis die aktuellste Version von Software XY dort eingepflegt ist.
 
  • GefĂ€llt mir
Reaktionen: aragorn92 und ComputerJunge
def_ schrieb:
FĂŒr MacOS habe ich leider noch keine gute notepad++ Alternative gefunden.
Ich nutze zwar Linux und kein Mac, aber NP++ gibt es ebenso nicht fĂŒr Linux und ich hatte deshalb beim Wechsel von Windows auf Linux nach einer Alternative gesucht. Ich nutze jetzt Visual Studio Code. Habe mir den so eingestellt, dass er wie ein einfacher Texteditor aussieht. Er bietet auch alle Funktionen, die ich so ĂŒblich brauche. Reicht mir also. Vielleicht auch fĂŒr dich eine Option fĂŒr Mac.
 
  • GefĂ€llt mir
Reaktionen: def_ und TomH22
Euphoria schrieb:
Klingt nach Àhnlichem Angriffsvektor wie bei SmartTube.
Scheint ja neue Masche zu sein bei den Hackern.
Wann war das denn bei SmartTube?
 
  • GefĂ€llt mir
Reaktionen: Inxession
chillipepper schrieb:
Das ist halt nicht Open Source
Da bin ich mir gerade unsicher. Einen Quelltext (oder eventuell einer Komponente vom Text Editor Pro) dazu auf Github gibt es. Aber die Entwcklung selber scheint nicht auf Github stattzufinden. So gesehen hast du dann Recht. Da ist Notepad++ dann besser. Eventuell warte ich auch auf Notepad Next. Der soll auch eine Neuinterpretation von Notepad++ sein.

JustAnotherTux schrieb:
Wann war das denn bei SmartTube?
Letzte Woche. Man sollte zĂŒgig auf die neue Version updaten. Bruder hatte mir dazu eine News von Tarnkappe geschickt.
 
  • GefĂ€llt mir
Reaktionen: chillipepper
Hmm nach einem Windows Update hat sich Notepad auch neugestartet ich bin aktuell bei Version 8.8.5 Habe nicht geupdatet hatte das weggeklickt.
Weiß man ob meine Version auch schon betroffen sein kann?
Und muss ich Notepad Deinstallieren oder kann ich einfach die neue Version herunterladen und die aktualisiert sich drĂŒber?
 
  • GefĂ€llt mir
Reaktionen: GeckoCH
ZurĂŒck
Oben