Une nouvelle version de Notepad++ numérotée v8.9.8 a été publiée ce dimanche. Le développeur Don Ho a corrigé plus d’une douzaine de vulnérabilités. Les utilisateurs de ce logiciel sont donc encouragés à installer cette mise à jour rapidement.
Dans son annonce de publication, Ho résume brièvement les failles de sécurité. Ces dernières n’ont pas encore reçu d’identifiant CVE et leur niveau de risque n’est pas classé selon le CVSS. Cependant, certaines d’entre elles soulèvent des inquiétudes, car elles pourraient potentiellement être exploitées par des attaquants pour injecter du code malveillant. Par exemple, un problème de type “Time-of-Check Time-of-Use” lié au programme de mise à jour WinGUp pourrait permettre cette exploitation (numéro 5 de la liste). De même, la contournement de la protection HMAC par le fichier « shortcuts.xml » à l’aide de la fonction « exécuter plusieurs fois un macro » pourrait également mener à l’exécution non autorisée de code (numéro 8).
Des vulnérabilités d’escalade de privilèges
Un problème lié à la redirection dans un dossier de travail via « Exécuter en tant que système » pourrait permettre à des acteurs malveillants d’étendre leurs privilèges au sein du système. De plus, un processus à faible niveau d’intégrité a pu envoyer des messages Windows à Notepad++ exécuté à un niveau d’intégrité plus élevé, compromettant ainsi la séparation des processus sous Windows. La protection de l’interface utilisateur a également pu être contournée grâce à « WM_COPYDATA ».
Cette mise à jour est disponible notamment via WinGet. En lançant l’invite de commandes et en tapant la commande winget upgrade --all, les utilisateurs pourront obtenir la nouvelle version ainsi que d’autres mises à jour logicielles. Le mécanisme de mise à jour intégré dans Notepad++, accessible depuis le menu sous « ? » puis « Mettre à jour Notepad++ », saura également télécharger et installer cette mise à jour rapidement.
Don Ho avait précédemment corrigé trois failles de sécurité dans Notepad++ lors d’une mise à jour fin mai de cette année, dont deux étaient considérées comme hautement critiques et permettaient aux attaquants d’injecter et d’exécuter du code malveillant.
Points à retenir
- La dernière version de Notepad++ corrige plusieurs vulnérabilités de sécurité.
- Les failles n’ont pas encore de classification CVE, ce qui nécessite une vigilance accrue.
- Des erreurs pourraient permettre l’exécution de code malveillant sur le système.
- Des problèmes d’escalade de privilèges ont été identifiés, perturbant la sécurité de la séparation des processus.
- Actualisez Notepad++ rapidement pour bénéficier de correctifs de sécurité essentiels.
En somme, la mise à jour de Notepad++ souligne l’importance d’une vigilance continue en matière de cybersécurité. Dans un paysage numérique en constante évolution, il est crucial de rester informé des mises à jour et de veiller à installer les correctifs nécessaires. Personnellement, je me demande comment les utilisateurs abordent la question des mises à jour logicielles et si la sensibilisation autour de la cybersécurité est suffisamment mise en avant.
