O popular editor de texto Notepad++ recebeu uma atualização de emergência para a versão v8.9.7, focada em resolver falhas graves de segurança. Segundo detalhou o Cyber Security News, o principal perigo residia numa vulnerabilidade de injeção de comandos PowerShell durante o processo de instalação, que podia comprometer totalmente o sistema.
Injeção de código e falhas no atualizador
A falha mais severa corrigida nesta versão envolvia a manipulação de comandos PowerShell diretamente no instalador da aplicação. Na prática, um pacote de instalação modificado através de engenharia social permitia a atacantes injetar comandos arbitrários e executar código não autorizado. Para quem costuma interagir com ficheiros de origem duvidosa no Windows, isto representava uma porta aberta para a instalação silenciosa de malware sem qualquer alerta ao utilizador.
A equipa de desenvolvimento resolveu ainda outros quatro problemas distintos. O atualizador nativo (WinGUp) sofria de uma vulnerabilidade de “Zip Slip”, que abria o caminho para a substituição arbitrária de ficheiros durante a extração das atualizações.
Estabilidade e atualizações de componentes
A correção estendeu-se a falhas de contorno de validação através da manipulação de entradas no ficheiro session.xml e a uma quebra de integridade no shortcuts.xml, que permitia a execução não autorizada de macros por falta de verificação HMAC. Foi também mitigado um problema de excesso de memória na função expandNppEnvironmentStrs.
Longe das questões de segurança, a versão v8.9.7 traz atualizações para as dependências internas Scintilla 5.6.4, Lexilla 5.5.1 e pugixml 1.16. Foram integradas melhorias sugeridas pela comunidade, como a memorização do estado das pastas na vista de área de trabalho e indicadores numéricos na pesquisa incremental. A recomendação oficial aconselha a instalação manual e imediata da atualização, referindo que a mesma chegará ao atualizador automático nas próximas duas semanas caso não sejam detetadas regressões de desempenho.
(TT)
