Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Publicado Notepad++ v8.9.2 con mecanismo de actualización "doble bloqueo" tras reciente hackeo


El popular editor de texto y código de código abierto ha lanzado la versión v8.9.2, presentando una importante mejora de seguridad conocida como el mecanismo de actualización “Double-Lock”. Esta actualización aborda vulnerabilidades que fueron explotadas en un reciente ataque patrocinado por un estado, dirigido a la infraestructura de actualizaciones de la aplicación. 





El popular editor de texto y código de código abierto ha lanzado la versión v8.9.2, introduciendo una importante mejora de seguridad conocida como el mecanismo de actualización “Doble-Candado”.

Esta actualización aborda vulnerabilidades que fueron explotadas en un reciente ataque patrocinado por un estado, dirigido a la infraestructura de actualizaciones de la aplicación.

El mes pasado, el sitio oficial de Notepad++ confirmó que los atacantes habían secuestrado con éxito su canal de actualizaciones, permitiendo la distribución de una actualización maliciosa.

Tras el incidente, el equipo de desarrollo prometió reforzar el proceso de verificación de actualizaciones. Esa promesa se ha cumplido ahora con el lanzamiento de la versión v8.9.2.

Reforzando el proceso de actualización

La última versión introduce la verificación XMLDSig (Firma Digital XML) para los archivos de actualización.

El XML devuelto por el servidor de actualizaciones de Notepad++ ahora está firmado criptográficamente, y tanto la firma como el certificado se verificarán antes de aplicar cualquier actualización.

Corregido en Notepad++ v8.9.2 (fuente: notepad-plus-plus.org)
Corregido en Notepad++ v8.9.2 (fuente: notepad-plus-plus.org)

Esto significa que, a partir de la v8.9.2, todas las actualizaciones futuras solo se aceptarán si se verifican con los certificados de confianza de Notepad++.

Además de esta medida, Notepad++ ahora realiza dos verificaciones independientes que forman lo que los desarrolladores describen como un sistema de actualización “Doble-Candado”:

Capa de VerificaciónFuenteVersiónPropósito
Verificación de Firma XMLSitio oficial de Notepad++v8.9.2Verifica los metadatos de actualización firmados (XML) para evitar manipulaciones o información de actualización falsa.
Verificación de Firma del InstaladorGitHubv8.8.9Valida la firma digital del instalador para bloquear binarios modificados o maliciosos.

Juntas, estas medidas crean un modelo de seguridad resistente que evita la intercepción o manipulación maliciosa de los archivos de actualización.

El equipo de desarrollo señala que este diseño hace que el proceso de actualización sea “robusto e inexpugnable”.

Mejoras en el actualizador automático WinGUp

El actualizador automático WinGUp, que gestiona las descargas e instalaciones de actualizaciones, también ha sido sometido a una importante revisión de seguridad.

Las mejoras clave incluyen:

CategoríaMejoraDescripción
Seguridad de ActualizacionesFirma XMLDSigLos archivos XML de actualización del servidor de Notepad++ están firmados digitalmente para verificar su integridad.
Doble VerificaciónValidación dual de actualizacionesXML firmado (sitio oficial) + instalador firmado desde GitHub.
Aplicación Estricta de CertificadosComprobaciones estrictas de firmasLos certificados se validan antes de instalar las actualizaciones.
Refuerzo del Actualizador AutomáticoEliminación de libcurl.dllElimina el riesgo de carga lateral de DLL.
SSL más fuerteOpciones cURL débiles deshabilitadasAplica una validación más estricta de TLS/SSL.
Control de PluginsSolo plugins firmadosSolo se permiten plugins firmados con el certificado oficial.
Estabilidad y TransparenciaCorrección de errores + respuesta públicaMejora la estabilidad y mantiene una comunicación abierta tras el incidente.

Además, los usuarios que prefieran controlar manualmente las actualizaciones pueden desactivar el actualizador automático durante la instalación o usar el parámetro MSI:

msiexec /i npp.8.9.2.Installer.x64.msi NOUPDATER=1


Fuentes:
https://cybersecuritynews.com/notepad-v8-9-2-released/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.