Du verwendest einen veralteten Browser. Es ist möglich, dass diese oder andere Websites nicht korrekt angezeigt werden.
Du solltest ein Upgrade durchfĂŒhren oder einen alternativen Browser verwenden.
Du solltest ein Upgrade durchfĂŒhren oder einen alternativen Browser verwenden.
News Updater angreifbar: Notepad++ 8.8.9 sollte umgehend manuell installiert werden
In jeder Ecke des Internets wird Panik geschoben, nirgendwo steht, was eigentlich das Problem sein soll.
Hier ein Zitat vom verlinkten Sicherheitsforscher:
"It appears you may" - aha.
N++ lÀdt via HTTPS eine XML Datei, in der wiederum der HTTPS-Download Link zum Updater ist.
Wie genau ist das jetzt manipulierbar, ohne das einem die HTTPS-Verbindung um die Ohren fliegt?
Hier ein Zitat vom verlinkten Sicherheitsforscher:
This traffic is supposed to be over HTTPS, however it appears you may be to tamper with the traffic if you sit on the ISP level and TLS intercept. In earlier versions of Notepad++, the traffic was just over HTTP.
"It appears you may" - aha.
N++ lÀdt via HTTPS eine XML Datei, in der wiederum der HTTPS-Download Link zum Updater ist.
Wie genau ist das jetzt manipulierbar, ohne das einem die HTTPS-Verbindung um die Ohren fliegt?
Das ist ja noch schlimmer.CoMo schrieb:winget upgrade
dms
Commander
- Registriert
- Dez. 2020
- BeitrÀge
- 2.620
Solche Meldungen sind immer eine LesekompetenzĂŒbung ..Jaco_E schrieb:Blöderweise ist meine ISO, die ich nach der kompletten Einrichtung und Installation aller wichtigen kleinen Programme erstellt hatte, hiermit kompromittiert
der Updater ist angreifbar (als Beistellung) der Editor macht was er soll....
Danke fĂŒr die Info!Euphoria schrieb:Klingt nach Ă€hnlichem Angriffsvektor wie bei SmartTube.
Scheint ja neue Masche zu sein bei den Hackern.
Werde wohl meinen fire TV Stick neu aufsetzen.
xammu
Captain
- Registriert
- Dez. 2008
- BeitrÀge
- 3.717
Sweepi schrieb:Wie genau ist das jetzt manipulierbar
Steht doch da TLS Intercept zur Notepad++ Seite in Verbindung mit wenigen Aufrufen
Because traffic to notepad-plus-plus.org is fairly rare, it may be possible to sit inside the ISP chain and redirect to a different download.
NP++ lÀdt das nun direkt von Github herunter, weil dort ein Abfangen der TLS Verbindung durch den Provider aufgrund der Masse an Aufrufen eher auffÀllt
In Notepad++ 8.8.8, downloads are forced to be from github.com, which is much more difficult to intercept covertly given the amount of GitHub users.
Im Prinzip ein Umleiten des Abfrage von NP++ auf einen eigenen Server in Verbindung mit einem anderen Zertifikat.
Danke fĂŒr die Bewertung meiner Kompetenz. Bin immer ein Freund davon unterschwellig und elitĂ€r als dumm bezeichnet zu werden.dms schrieb:Solche Meldungen sind immer eine LesekompetenzĂŒbung ..
Ich korrigiere, dass ich das Image meiner Festplatte meinte und mich mit "iso" vertan habe.
Und da der Updater Teil meines Images ist, muss ich das im Hinterkopf behalten, sollte ich es einmal aufspielen wollen.
habichtfreak
Captain
- Registriert
- Aug. 2006
- BeitrÀge
- 3.594
Der Auto-Updater hat eine Schwachstelle?
Also das was ich bei der Installation nicht abwÀhlen kann? Ich mag diese Art von Selbstironie
Also das was ich bei der Installation nicht abwÀhlen kann? Ich mag diese Art von Selbstironie
0x8100
Fleet Admiral
- Registriert
- Okt. 2015
- BeitrÀge
- 10.953
sublime text (ist auch cross-plattform, muss man sich nicht umgewöhnen)def_ schrieb:FĂŒr MacOS habe ich leider noch keine gute notepad++ Alternative gefunden.
dernettehans
Lt. Commander
- Registriert
- MĂ€rz 2021
- BeitrÀge
- 1.948
Find ich ehrlich gesagt nicht, dass es schwerwiegend ist. Wie ich das verstehe muss der Angreifer Zugang zum PC haben oder es muss Traffic umgeleitet werden ĂŒber DNS oder anderartiges routing, was nicht so einfach möglich ist, auĂer der PC und das Netzwerk sind schon infiziert.Precide schrieb:Muss wirklich schwerwiegend sein, bei mir in der Arbeit gab es noch nie eine so zĂŒgige und nachdrĂŒckliche Aufforderung, einen Hotfix sofort zu installieren, wie heute![]()
Scheinbar wurde versucht den Update Server umzuleiten und dann wurde eine infizierte Update.exe runtergeladen. Das kann doch bei allen möglichen Programmen so passieren, die das Update nicht verifizieren auf Hash oder ĂŒber andere Signierung. Und um das auszunutzen, muss man wie gesagt die Domain des Update Servers umleiten.
ComputerJunge
Captain Pro
- Registriert
- Sep. 2018
- BeitrÀge
- 3.875
Blöderweise wurde darĂŒber heute um ~17.30 noch keine neue Version (8.8.9) als verfĂŒgbar gemeldet.CoMo schrieb:Bei mir wird bei ĂŒberwinget upgradeimmer mit aktualisiert.
HOCLN2
Ensign
- Registriert
- Jan. 2025
- BeitrÀge
- 152
Habe da schon mehrere ausprobiert, aber nutze Visual Studio Code mittlerweile aufm Mac.def_ schrieb:FĂŒr MacOS habe ich leider noch keine gute notepad++ Alternative gefunden.
Das WinGet-Repo ist halt weder von Microsoft selbst noch von den Entwicklern der jeweiligen Programme gepflegt. Das ist am ehesten mit dem AUR unter Arch Linux vergleichbar, wo die Community die "Pakete" (sind eigentlich nur ne Art Scripte, die von Winget ausgewertet werden) einreicht und aktualisiert. Da kann es dann auch mal ein paar Tage dauern, bis die aktuellste Version von Software XY dort eingepflegt ist.ComputerJunge schrieb:Blöderweise wurde darĂŒber heute um ~17.30 noch keine neue Version (8.8.9) als verfĂŒgbar gemeldet.
SiebenschlÀfer
Lt. Junior Grade
- Registriert
- Nov. 2025
- BeitrÀge
- 495
Plugins Admin abwÀhlen, der Auto-Updater ist eine Dependency.habichtfreak schrieb:Also das was ich bei der Installation nicht abwÀhlen kann? Ich mag diese Art von Selbstironie
Ich nutze zwar Linux und kein Mac, aber NP++ gibt es ebenso nicht fĂŒr Linux und ich hatte deshalb beim Wechsel von Windows auf Linux nach einer Alternative gesucht. Ich nutze jetzt Visual Studio Code. Habe mir den so eingestellt, dass er wie ein einfacher Texteditor aussieht. Er bietet auch alle Funktionen, die ich so ĂŒblich brauche. Reicht mir also. Vielleicht auch fĂŒr dich eine Option fĂŒr Mac.def_ schrieb:FĂŒr MacOS habe ich leider noch keine gute notepad++ Alternative gefunden.
- Registriert
- Dez. 2010
- BeitrÀge
- 1.913
Wann war das denn bei SmartTube?Euphoria schrieb:Klingt nach Àhnlichem Angriffsvektor wie bei SmartTube.
Scheint ja neue Masche zu sein bei den Hackern.
BrollyLSSJ
Admiral Pro
- Registriert
- Juni 2007
- BeitrÀge
- 7.218
Da bin ich mir gerade unsicher. Einen Quelltext (oder eventuell einer Komponente vom Text Editor Pro) dazu auf Github gibt es. Aber die Entwcklung selber scheint nicht auf Github stattzufinden. So gesehen hast du dann Recht. Da ist Notepad++ dann besser. Eventuell warte ich auch auf Notepad Next. Der soll auch eine Neuinterpretation von Notepad++ sein.chillipepper schrieb:Das ist halt nicht Open Source
Letzte Woche. Man sollte zĂŒgig auf die neue Version updaten. Bruder hatte mir dazu eine News von Tarnkappe geschickt.JustAnotherTux schrieb:Wann war das denn bei SmartTube?
Don-DCH
Captain
- Registriert
- Aug. 2009
- BeitrÀge
- 3.428
Hmm nach einem Windows Update hat sich Notepad auch neugestartet ich bin aktuell bei Version 8.8.5 Habe nicht geupdatet hatte das weggeklickt.
WeiĂ man ob meine Version auch schon betroffen sein kann?
Und muss ich Notepad Deinstallieren oder kann ich einfach die neue Version herunterladen und die aktualisiert sich drĂŒber?
WeiĂ man ob meine Version auch schon betroffen sein kann?
Und muss ich Notepad Deinstallieren oder kann ich einfach die neue Version herunterladen und die aktualisiert sich drĂŒber?
Ăhnliche Themen
- Antworten
- 9
- Aufrufe
- 1.381
- Antworten
- 5
- Aufrufe
- 1.989