ΑρχικήUpdatesΤο Notepad++ διορθώνει σοβαρή ευπάθεια ασφαλείας

Το Notepad++ διορθώνει σοβαρή ευπάθεια ασφαλείας

Η έκδοση 8.8.9 του Notepad++ κυκλοφόρησε για να διορθώσει μια ευπάθεια ασφαλείας στο εργαλείο ενημέρωσης WinGUp, αφού ερευνητές και χρήστες ανέφεραν περιστατικά όπου ο updater ανακτούσε κακόβουλα εκτελέσιμα αρχεία αντί για νόμιμα πακέτα ενημέρωσης.

Notepad++

Τα πρώτα σημάδια αυτού του προβλήματος εμφανίστηκαν σε ένα community forum topic του Notepad++, όπου ένας χρήστης ανέφερε ότι το εργαλείο ενημέρωσης GUP.exe (WinGUp), δημιούργησε ένα άγνωστο εκτελέσιμο αρχείο “%Temp%\AutoUpdater.exe” που εκτελούσε εντολές για τη συλλογή πληροφοριών συσκευής. Σύμφωνα με τον χρήστη, αυτό το κακόβουλο εκτελέσιμο αρχείο εκτελούσε διάφορες εντολές reconnaissance και αποθήκευε το output σε ένα αρχείο με το όνομα ‘a.txt’.

Δείτε επίσης: Η CISA πρόσθεσε ευπάθεια του OSGeo GeoServer στον Κατάλογο KEV

Το κακόβουλο λογισμικό autoupdater.exe στη συνέχεια χρησιμοποιούσε την εντολή curl.exe για να εξάγει το αρχείο a.txt στο temp[.]sh, έναν ιστότοπο κοινής χρήσης αρχείων και κειμένου που έχει χρησιμοποιηθεί προηγουμένως σε καμπάνιες κακόβουλου λογισμικού. Καθώς το GUP χρησιμοποιεί τη βιβλιοθήκη libcurl αντί για την πραγματική εντολή ‘curl.exe’ και δεν συλλέγει αυτό το είδος πληροφοριών, άλλοι χρήστες του Notepad++ υπέθεσαν ότι ο χρήστης είχε εγκαταστήσει μια ανεπίσημη, κακόβουλη έκδοση του Notepad++ ή ότι το network traffic της αυτόματης ενημέρωσης είχε παραβιαστεί.

Για να βοηθήσει στην αντιμετώπιση πιθανών network hijacks, ο προγραμματιστής του Notepad++, Don Ho, κυκλοφόρησε την έκδοση 8.8.8 στις 18 Νοεμβρίου, ώστε οι ενημερώσεις να μπορούν να ληφθούν μόνο από το GitHub.

Στις 9 Δεκεμβρίου, κυκλοφόρησε η έκδοση 8.8.9 ως πιο ισχυρή διόρθωση. Αυτή η έκδοση αποτρέπει την εγκατάσταση ενημερώσεων που δεν είναι υπογεγραμμένες με το code-signing certificate του προγραμματιστή.

Το Notepad++ διορθώνει σοβαρή ευπάθεια ασφαλείας

“Αρχίζοντας από αυτήν την έκδοση, το Notepad++ και το WinGUp έχουν ενισχυθεί για να επαληθεύουν την υπογραφή και το πιστοποιητικό των εγκαταστάσεων που κατεβαίνουν κατά τη διαδικασία ενημέρωσης. Αν η επαλήθευση αποτύχει, η ενημέρωση θα ακυρωθεί“, αναφέρει η ειδοποίηση ασφαλείας του Notepad 8.8.9.

Δείτε επίσης: Zero-day ευπάθεια Gogs χρησιμοποιείται σε επιθέσεις

Νωρίτερα αυτόν τον μήνα, ο ειδικός ασφαλείας Kevin Beaumont προειδοποίησε ότι τρεις οργανισμοί φέρεται να επηρεάστηκαν από περιστατικά ασφαλείας συνδεδεμένα με το Notepad++.

Ο ερευνητής λέει ότι όλοι οι οργανισμοί με τους οποίους μίλησε συνδέονται με την Ανατολική Ασία και ότι η δραστηριότητα φαινόταν πολύ στοχευμένη, με τα θύματα να αναφέρουν δραστηριότητα hands-on reconnaissance μετά τα περιστατικά.

Όταν το Notepad++ ελέγχει για ενημερώσεις, συνδέεται με τη διεύθυνση https://notepad-plus-plus.org/update/getDownloadUrl.php?version=<versionnumber>. Εάν υπάρχει νεότερη έκδοση, το τελικό σημείο θα επιστρέψει δεδομένα XML που παρέχουν τη διαδρομή λήψης προς την πιο πρόσφατη έκδοση.

Ο Beaumont υπέθεσε ότι ο μηχανισμός αυτόματης ενημέρωσης του Notepad++ ενδέχεται να έχει παραβιαστεί σε αυτά τα περιστατικά, για να προωθήσει κακόβουλες ενημερώσεις που παρέχουν στους απειλητικούς παράγοντες απομακρυσμένη πρόσβαση.

“Εάν μπορείτε να παραβιάσετε και να αλλάξετε αυτό το traffic, μπορείτε να ανακατευθύνετε τη λήψη σε οποιαδήποτε τοποθεσία εμφανίζεται αλλάζοντας τη διεύθυνση URL στην ιδιότητα“, εξήγησε ο Beaumont.

Δείτε επίσης: Η εκμετάλλευση του React2Shell διανέμει crypto miners

Το Notepad++ διορθώνει σοβαρή ευπάθεια ασφαλείας

“Επειδή το traffic προς το notepad-plus-plus.org είναι αρκετά σπάνιο, μπορεί να είναι δυνατό να καθίσετε μέσα στην αλυσίδα ISP και να ανακατευθύνετε σε διαφορετική λήψη. Για να το κάνετε αυτό σε οποιαδήποτε κλίμακα απαιτούνται πολλοί πόροι“, συνέχισε ο ερευνητής.

Ωστόσο, ο Beaumont σημείωσε ότι δεν είναι ασυνήθιστο για επιτιθέμενους να χρησιμοποιούν κακόβουλη διαφήμιση για να διανέμουν κακόβουλες εκδόσεις του Notepad++ που εγκαθιστούν κακόβουλο λογισμικό. Η ειδοποίηση ασφαλείας του Notepad++ μοιράζεται την ίδια άποψη, δηλώνοντας ότι εξακολουθούν να ερευνούν πώς επηρεάζεται το traffic.

“Η έρευνα είναι σε εξέλιξη για να καθοριστεί η ακριβής μέθοδος του traffic hijacking. Οι χρήστες θα ενημερωθούν μόλις υπάρξουν απτά στοιχεία σχετικά με την αιτία“, αναφέρει η ειδοποίηση ασφαλείας.

Notepad++: Προστασία

Ο προγραμματιστής δηλώνει ότι όλοι οι χρήστες του Notepad++ θα πρέπει να αναβαθμίσουν στην τελευταία έκδοση, 8.8.9. Επίσης, σημείωσαν ότι από την έκδοση 8.8.7, όλα τα επίσημα binaries και installers είναι υπογεγραμμένα με έγκυρο πιστοποιητικό, και οι χρήστες που είχαν εγκαταστήσει προηγουμένως ένα παλαιότερο custom root certificate θα πρέπει να το αφαιρέσουν.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS