Notepad++ : la mise à jour 7.3.3 corrige la faille exploitée par la CIA
Mais est-elle suffisante pour assurer la sécurité des utilisateurs ?
Le 2017-03-09 22:18:54, par Coriolan, Expert éminent sénior
Après la publication de milliers de documents provenant des serveurs internes de la CIA, les développeurs et éditeurs tentent tant bien que mal de corriger les failles révélées par la fuite Vault 7 (nom choisi par Wikileaks pour parler de la cascade de documents confidentiels provenant des archives de la CIA) malgré l’absence de publication du code source des vulnérabilités, ce qui fait que l’élaboration de correctifs est complexe. Cette fuite a fait réagir plusieurs géants comme Google, Microsoft ou encore Samsung. Il a été révélé également que l’agence mythique d’espionnage américaine s'est servie de VLC et de plusieurs autres logiciels portés par la communauté du libre pour mener ses opérations d'espionnage.
Parmi ces programmes, figure le très populaire éditeur de code source Notepad++. Ce dernier a eu droit à une mise à jour visant à corriger la faille “Vault 7” exploitée par la CIA. Sur le site officiel de l’éditeur, il explique comment sur un PC compromis, la CIA a détourné le fichier DLL scilexer.dll (nécessaire à Notepad++) pour le remplacer par une DLL scilexer.dll modifiée et conçue par la CIA. Lorsque Notepad++ est lancé, la DLL scilexer.dll modifiée est chargée à la place de la DLL originale. Tout comme pour VLC, la CIA cherche à exfiltrer des données lorsque l’utilisateur est en train d’utiliser le logiciel de façon anodine.
Pour remédier à cette situation, la nouvelle version (v7.3.3) aura tendance à vérifier la conformité du certificat de la DLL avant de la charger. Si le certificat est manquant ou invalide, il ne sera pas chargé et Notepad++ ne sera pas lancé.
L’éditeur du code a tenu à rappeler que la vérification des certificats des DLL renforce la sécurité, mais si votre PC est compromis, les pirates seront en mesure de faire ce qu’ils veulent avec votre machine. La solution présentée avec cette mise à jour vise seulement à éviter que Notepad++ charge une DLL conçue par la CIA. Elle ne permet malheureusement pas d’éviter que le fichier Notepad++.exe original soit remplacé par une version modifiée quand la CIA contrôle déjà votre PC. Autrement dit, s’ils sont capables de remplacer la DLL dans votre machine, ils seront en mesure de remplacer le fichier .exe et désactiver la vérification des certificats.
« C’est comme lorsque je sais que verrouiller la porte est inutile pour les personnes qui veulent entrer dans ma maison, mais je continue à fermer la porte à clé chaque matin lorsque je quitte ma demeure. C’est malheureusement le monde dans lequel nous vivons aujourd’hui. » Wikileaks n’a pas indiqué si la CIA utilise ses outils pour espionner des citoyens américains, une démarche qui serait illégale et contraire à la déclaration de droits américaine.
Cette mise à jour apporte également un lot d’améliorations et de corrections de bogues, elle fixe le plantage de la molette de la souris dans la liste de tâches et corrige un problème de scintillement lors du basculement après modification ou suppression d'un document de l'extérieur. La liste complète des changements est à consulter ici.
Télécharger Notepad++ v7.3.3
Source : Notepad++
Et vous ?
Que pensez-vous des agissements et méthodes de la CIA ?
Voir aussi :
Vault 7 : Apple et Google considèrent leurs produits assez protégés, Microsoft et Samsung examinent les failles révélées, Mozilla et l'EFF accusent
La CIA s'est servie de VLC et de plusieurs autres logiciels portés par la communauté du libre pour mener ses opérations d'espionnage
Parmi ces programmes, figure le très populaire éditeur de code source Notepad++. Ce dernier a eu droit à une mise à jour visant à corriger la faille “Vault 7” exploitée par la CIA. Sur le site officiel de l’éditeur, il explique comment sur un PC compromis, la CIA a détourné le fichier DLL scilexer.dll (nécessaire à Notepad++) pour le remplacer par une DLL scilexer.dll modifiée et conçue par la CIA. Lorsque Notepad++ est lancé, la DLL scilexer.dll modifiée est chargée à la place de la DLL originale. Tout comme pour VLC, la CIA cherche à exfiltrer des données lorsque l’utilisateur est en train d’utiliser le logiciel de façon anodine.
Pour remédier à cette situation, la nouvelle version (v7.3.3) aura tendance à vérifier la conformité du certificat de la DLL avant de la charger. Si le certificat est manquant ou invalide, il ne sera pas chargé et Notepad++ ne sera pas lancé.
L’éditeur du code a tenu à rappeler que la vérification des certificats des DLL renforce la sécurité, mais si votre PC est compromis, les pirates seront en mesure de faire ce qu’ils veulent avec votre machine. La solution présentée avec cette mise à jour vise seulement à éviter que Notepad++ charge une DLL conçue par la CIA. Elle ne permet malheureusement pas d’éviter que le fichier Notepad++.exe original soit remplacé par une version modifiée quand la CIA contrôle déjà votre PC. Autrement dit, s’ils sont capables de remplacer la DLL dans votre machine, ils seront en mesure de remplacer le fichier .exe et désactiver la vérification des certificats.
« C’est comme lorsque je sais que verrouiller la porte est inutile pour les personnes qui veulent entrer dans ma maison, mais je continue à fermer la porte à clé chaque matin lorsque je quitte ma demeure. C’est malheureusement le monde dans lequel nous vivons aujourd’hui. » Wikileaks n’a pas indiqué si la CIA utilise ses outils pour espionner des citoyens américains, une démarche qui serait illégale et contraire à la déclaration de droits américaine.
Cette mise à jour apporte également un lot d’améliorations et de corrections de bogues, elle fixe le plantage de la molette de la souris dans la liste de tâches et corrige un problème de scintillement lors du basculement après modification ou suppression d'un document de l'extérieur. La liste complète des changements est à consulter ici.
Source : Notepad++
Et vous ?
Voir aussi :
-
LittleWhiteResponsable 2D/3D/JeuxBonjour,
Je tiens à rappeler que Notepad++ est un projet open source et que le code est sur GitHub. Il suffit donc de regarder les quatre commit accompagnant la 7.3.3 (daté du 8 Mars) pour avoir un meilleur avis sur la correction :
- https://github.com/notepad-plus-plus...579b9f6af66ccd
- https://github.com/notepad-plus-plus...1356f7f9f79e33
(plus précisément)
Avant le chargement de la bibliothèque SciLexer.dll, le certificat va être vérifié.le 10/03/2017 à 22:50 -
NSKisEn attente de confirmation mailEst-ce que la dernière mise à jour de Notepad++ (ou de n'importe quel logiciel) est suffisante pour assurer la sécurité des utilisateurs ?
Mais que voilà une bonne question qui ne sert strictement à rien: Aucun système, aucun logiciel ne peut être réellement protégé à 100%
1. Les technologies utilisées comportent toutes des failles
2. Lorsqu'un éditeur de logiciel va demander à un développeur d'en améliorer la sécurité, CIA, NSA et autres "James Bond en herbe" de tous les pays pourront aligner des milliers de développeurs et la communauté d'internet des millions pour trouver la faille
Dernier commentaire: Toi, lecteur de ces lignes... Je ne veux pas te décevoir, mais je pense que ta vie et tes activités sont bien trop insignifiantes pour que la CIA passe du temps à t'espionner
Alors n'hésite pas à utiliser Notepad++ qui est un outil absolument génial...le 09/03/2017 à 22:49 -
tltMembre avertije suis curieux de savoir si la cia a mis directement ce "trojan dll" dans les fichiers d'installation ou bien par le biais d'autre chosele 10/03/2017 à 13:59
-
Cpt AndersonMembre émériteDernier commentaire: Toi, lecteur de ces lignes... Je ne veux pas te décevoir, mais je pense que ta vie et tes activités sont bien trop insignifiantes pour que la CIA passe du temps à t'espionnerle 10/03/2017 à 10:05
-
Pierre GIRARDExpert éminentEt moi, au contraire, j'espère bien qu'ils perdent leur temps a m'espionner à chaque fois que j'utilise Notepad++ (tous les jours). Pendant qu'ils font ça, ils ont moins de temps pour faire des conneries ailleurs.le 16/03/2017 à 20:46
-
dlandelleMembre du ClubUn éditeur syntaxique c'est fait pour éditer du code, pas pour envoyer des voeux à Bin Laden (qui d'ailleurs est employé par la CIA).
Sur une machine windows, la faille de sécurité c'est windows !
On ne peut pas faire confiance à Word, Outlook ou NTFS dont le code n'est pas public.
Cela me semble beaucoup plus risqué que d'utiliser NP++ ;-)
Je bosse pour EDF, avec la dernière version d'Outlook, on arrive même plus à lire nos propres emails ;-) j'espère au moins que la CIA y arrive ;-)le 16/03/2017 à 21:12 -
deathman8683Membre avertiEst-ce que la dernière mise à jour de Notepad++ (ou de n'importe quel logiciel) est suffisante pour assurer la sécurité des utilisateurs ?
Mais que voilà une bonne question qui ne sert strictement à rien: Aucun système, aucun logiciel ne peut être réellement protégé à 100%Toi, lecteur de ces lignes... Je ne veux pas te décevoir, mais je pense que ta vie et tes activités sont bien trop insignifiantes pour que la CIA passe du temps à t'espionnerUn éditeur syntaxique c'est fait pour éditer du code, pas pour envoyer des voeux à Bin Laden (qui d'ailleurs est employé par la CIA).le 17/03/2017 à 17:17 -
hotcryxMembre extrêmement actifPrudence avec toutes les mises à jour qui crient au loup de la CIA...
Cette correction pourrait ouvrir d'autres portes.le 10/03/2017 à 10:47