Developpez.com

Le Club des Développeurs et IT Pro

Notepad++ : la mise à jour 7.3.3 corrige la faille exploitée par la CIA

Mais est-elle suffisante pour assurer la sécurité des utilisateurs ?

Le 2017-03-09 22:18:54, par Coriolan, Expert éminent sénior
Après la publication de milliers de documents provenant des serveurs internes de la CIA, les développeurs et éditeurs tentent tant bien que mal de corriger les failles révélées par la fuite Vault 7 (nom choisi par Wikileaks pour parler de la cascade de documents confidentiels provenant des archives de la CIA) malgré l’absence de publication du code source des vulnérabilités, ce qui fait que l’élaboration de correctifs est complexe. Cette fuite a fait réagir plusieurs géants comme Google, Microsoft ou encore Samsung. Il a été révélé également que l’agence mythique d’espionnage américaine s'est servie de VLC et de plusieurs autres logiciels portés par la communauté du libre pour mener ses opérations d'espionnage.

Parmi ces programmes, figure le très populaire éditeur de code source Notepad++. Ce dernier a eu droit à une mise à jour visant à corriger la faille “Vault 7” exploitée par la CIA. Sur le site officiel de l’éditeur, il explique comment sur un PC compromis, la CIA a détourné le fichier DLL scilexer.dll (nécessaire à Notepad++) pour le remplacer par une DLL scilexer.dll modifiée et conçue par la CIA. Lorsque Notepad++ est lancé, la DLL scilexer.dll modifiée est chargée à la place de la DLL originale. Tout comme pour VLC, la CIA cherche à exfiltrer des données lorsque l’utilisateur est en train d’utiliser le logiciel de façon anodine.

Pour remédier à cette situation, la nouvelle version (v7.3.3) aura tendance à vérifier la conformité du certificat de la DLL avant de la charger. Si le certificat est manquant ou invalide, il ne sera pas chargé et Notepad++ ne sera pas lancé.

L’éditeur du code a tenu à rappeler que la vérification des certificats des DLL renforce la sécurité, mais si votre PC est compromis, les pirates seront en mesure de faire ce qu’ils veulent avec votre machine. La solution présentée avec cette mise à jour vise seulement à éviter que Notepad++ charge une DLL conçue par la CIA. Elle ne permet malheureusement pas d’éviter que le fichier Notepad++.exe original soit remplacé par une version modifiée quand la CIA contrôle déjà votre PC. Autrement dit, s’ils sont capables de remplacer la DLL dans votre machine, ils seront en mesure de remplacer le fichier .exe et désactiver la vérification des certificats.

« C’est comme lorsque je sais que verrouiller la porte est inutile pour les personnes qui veulent entrer dans ma maison, mais je continue à fermer la porte à clé chaque matin lorsque je quitte ma demeure. C’est malheureusement le monde dans lequel nous vivons aujourd’hui. » Wikileaks n’a pas indiqué si la CIA utilise ses outils pour espionner des citoyens américains, une démarche qui serait illégale et contraire à la déclaration de droits américaine.

Cette mise à jour apporte également un lot d’améliorations et de corrections de bogues, elle fixe le plantage de la molette de la souris dans la liste de tâches et corrige un problème de scintillement lors du basculement après modification ou suppression d'un document de l'extérieur. La liste complète des changements est à consulter ici.

Télécharger Notepad++ v7.3.3

Source : Notepad++

Et vous ?

Que pensez-vous des agissements et méthodes de la CIA ?

Voir aussi :

Vault 7 : Apple et Google considèrent leurs produits assez protégés, Microsoft et Samsung examinent les failles révélées, Mozilla et l'EFF accusent
La CIA s'est servie de VLC et de plusieurs autres logiciels portés par la communauté du libre pour mener ses opérations d'espionnage
  Discussion forum
8 commentaires
  • LittleWhite
    Responsable 2D/3D/Jeux
    Bonjour,

    Je tiens à rappeler que Notepad++ est un projet open source et que le code est sur GitHub. Il suffit donc de regarder les quatre commit accompagnant la 7.3.3 (daté du 8 Mars) pour avoir un meilleur avis sur la correction :

    (plus précisément)
    Avant le chargement de la bibliothèque SciLexer.dll, le certificat va être vérifié.
  • NSKis
    En attente de confirmation mail
    Est-ce que la dernière mise à jour de Notepad++ (ou de n'importe quel logiciel) est suffisante pour assurer la sécurité des utilisateurs ?

    Mais que voilà une bonne question qui ne sert strictement à rien: Aucun système, aucun logiciel ne peut être réellement protégé à 100%

    1. Les technologies utilisées comportent toutes des failles

    2. Lorsqu'un éditeur de logiciel va demander à un développeur d'en améliorer la sécurité, CIA, NSA et autres "James Bond en herbe" de tous les pays pourront aligner des milliers de développeurs et la communauté d'internet des millions pour trouver la faille

    Dernier commentaire: Toi, lecteur de ces lignes... Je ne veux pas te décevoir, mais je pense que ta vie et tes activités sont bien trop insignifiantes pour que la CIA passe du temps à t'espionner

    Alors n'hésite pas à utiliser Notepad++ qui est un outil absolument génial...
  • tlt
    Membre averti
    je suis curieux de savoir si la cia a mis directement ce "trojan dll" dans les fichiers d'installation ou bien par le biais d'autre chose
  • Cpt Anderson
    Membre émérite
    Dernier commentaire: Toi, lecteur de ces lignes... Je ne veux pas te décevoir, mais je pense que ta vie et tes activités sont bien trop insignifiantes pour que la CIA passe du temps à t'espionner
    C'est là ou le raisonnement n'est pas bon. Effectivement la CIA n'en a strictement rien à faire pour 99.9% des gens mais le principe des agences de renseignements est de récupérer toutes les données de tout le monde et de cibler les 0.1% qui ont, ou auront, un intérêt (opposant politique, terroriste, etc) pour recueillir ses données personnelles. C'est la manière du bourrin de tout récolter pour ensuite trier, alors que la méthode à l'ancienne avec des agents de renseignement de terrain disparait peu à peu car trop chère.
  • Pierre GIRARD
    Expert éminent
    Envoyé par NSKis
    ...Dernier commentaire: Toi, lecteur de ces lignes... Je ne veux pas te décevoir, mais je pense que ta vie et tes activités sont bien trop insignifiantes pour que la CIA passe du temps à t'espionner ...
    Et moi, au contraire, j'espère bien qu'ils perdent leur temps a m'espionner à chaque fois que j'utilise Notepad++ (tous les jours). Pendant qu'ils font ça, ils ont moins de temps pour faire des conneries ailleurs.
  • dlandelle
    Membre du Club
    Un éditeur syntaxique c'est fait pour éditer du code, pas pour envoyer des voeux à Bin Laden (qui d'ailleurs est employé par la CIA).

    Sur une machine windows, la faille de sécurité c'est windows !
    On ne peut pas faire confiance à Word, Outlook ou NTFS dont le code n'est pas public.
    Cela me semble beaucoup plus risqué que d'utiliser NP++ ;-)

    Je bosse pour EDF, avec la dernière version d'Outlook, on arrive même plus à lire nos propres emails ;-) j'espère au moins que la CIA y arrive ;-)
  • deathman8683
    Membre averti
    Est-ce que la dernière mise à jour de Notepad++ (ou de n'importe quel logiciel) est suffisante pour assurer la sécurité des utilisateurs ?

    Mais que voilà une bonne question qui ne sert strictement à rien: Aucun système, aucun logiciel ne peut être réellement protégé à 100%
    Si des lecteurs se posent la question son existence est justifiée.

    Toi, lecteur de ces lignes... Je ne veux pas te décevoir, mais je pense que ta vie et tes activités sont bien trop insignifiantes pour que la CIA passe du temps à t'espionner
    Comme le précise Cpt Anderson, que tes activités soit insignifiantes ne signifie pas que des données ne transitent pas chez eux vu qu'il s'agit de récolte de masse, après tu ne sais pas ce que les données recueillies vont devenir. Personnellement je n'aime pas que des inconnus puissent fouiller dans ma vie privée, discrètement qui plus est.

    Un éditeur syntaxique c'est fait pour éditer du code, pas pour envoyer des voeux à Bin Laden (qui d'ailleurs est employé par la CIA).
    Tu as des preuves de sources relativement sûres à partager ? Sinon merci d'arrêter de dégrader le web qui contient déjà suffisamment d'âneries comme ça.
  • hotcryx
    Membre extrêmement actif
    Prudence avec toutes les mises à jour qui crient au loup de la CIA...
    Cette correction pourrait ouvrir d'autres portes.