// HEISE ONLINE — CYBERSECURITY
Notepad++ 8.9.8.1: Update schließt mehrere Sicherheitslücken
Das mächtige Textwerkzeug Notepad++ ist in Version 8.9.8.1 erschienen. Don Ho bessert fünf Schwachstellen damit aus.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Der Entwickler Don Ho hat ein Notepad++-Update veröffentlicht. Das Zwischen-Release 8.9.8.1 kümmert sich dabei um gleich fünf Schwachstellen. Immerhin gilt keine davon als hohes oder kritisches Risiko. Nutzer sollten die Aktualisierung bei Gelegenheit anwenden.
Die Release-Ankündigung zählt für Notepad++ 8.9.8.1 lediglich die fünf Sicherheitslücken auf, auf der Download-Seite nennt Ho aber weitere Fehlerkorrekturen in der jüngsten Softwareinkarnation.
Die Liste der sicherheitsrelevanten Fehler: „Open File“- und „Search on Internet“-Befehle konnten einen Absturz verursachen (CVSS 5.5, Risiko „mittel“). Beim Einlesen der Function-List-Konfiguration fehlt eine obere Grenzprüfung des Index aus overrideMap.xml, sodass Notepad++ einen Pointer außerhalb eines Arrays ablegen kann – zumindest Abstürze kann das auslösen (CVSS 5.5, Risiko „mittel“). Beim Aufruf der Benutzerkontensteuerung hat der Helferprozess von Notepad++ zudem nicht geprüft, wer ihn aufruft – dadurch kann jedes Programm den UAC-Dialog aufrufen. Es wird jedoch das vertrauenswürdige Notepad++ im Dialog genannt, obwohl dadurch mit Admin-Rechten in beliebige Verzeichnisse geschrieben werden kann (kein CVSS-Wert, Risiko „mittel“).
Die mit Notepad++ 8.9.8 eingeführten UNC-Pfad-Prüfungshelfer haben einige Pfade und Pfad-Schemen etwa zum Zugriff auf SMB-Freigaben nicht korrekt erkannt. Das konnte das unbemerkte Ausleiten von NetNTLMv2-Challenge-Response-Hashes an SMB-Server von Angreifern ermöglichen (CVSS 4.3, Risiko „mittel“). Die NPPM-Nachrichten-Handler prüften übergebene Argumente unzureichend, sodass ungültige Werte zum Absturz führen konnten (kein CVSS-Wert, Risiko „niedrig“).
Die weiteren Fehler, die die aktuelle Fassung ausbessert, umfassen etwa einen Absturz, der nach dem Abbrechen einer Anfrage der Benutzerkontensteuerung auftrat. Mehrere Probleme gab es etwa mit Symlinks, so ließen sich Dateien über Symlink-Pfade nicht öffnen oder Notepad++ merkte sich Arbeitsverzeichnisse mit Symlink-Pfaden nicht über einzelne Sitzungen hinaus. Die Liste umfasst noch mehrere weitere kleine Ärgernisse, die nun der Vergangenheit angehören.
Zwar gelten die Sicherheitslücken allesamt lediglich als mittleres oder niedriges Risiko, dennoch sollten Nutzerinnen und Nutzer auf die aktuelle Version umschwenken. Etwa der Aufruf von winget upgrade --all befördert auch das Notepad++-Update auf den Rechner. Ansonsten kann die Aktualisierung natürlich auch über den eingebauten Updater erfolgen, sofern Ho das Update freigibt. Das soll etwa eine Woche nach der Veröffentlichung geschehen, falls keine kritischen Fehler auftauchen. Zum Meldungszeitpunkt zeigt der Updater der Version 8.9.8 noch an, dass die Software aktuell sei.
Die Ende August veröffentlichte Version 8.9.8 von Notepad++ hatte sogar 14 Sicherheitslücken geschlossen. Dort hatte neben CVE-Schwachstelleneinträgen auch eine Risikoeinschätzung gemäß CVSS-Standard gefehlt; teils wurden inzwischen CVE-Einträge nachgereicht.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security