文章总结: Notepad++的更新工具WinGUp存在一个严重漏洞,攻击者可劫持更新流量,诱使用户下载并执行恶意软件。该漏洞影响旧版本用户,已在v8.8.9版本中修复,该版本通过强制使用GitHub源和验证数字签名来增强安全性。强烈建议用户立即手动更新至v8.8.9,并对旧系统进行全面安全扫描以防已被入侵。
综合评分: 89
文章分类: 漏洞分析,漏洞预警,恶意软件,应用安全,应急响应
紧急补丁:Notepad++ WinGUp 漏洞允许恶意软件劫持更新
sec随谈
sec随谈
2025年12月12日 09:14
北京
安全研究人员近日发现开源文本和代码编辑器 Notepad++存在一个漏洞,攻击者可以利用该漏洞在特定地区劫持网络流量、干扰更新过程并在受感染的计算机上安装恶意软件。该漏洞现已在 Notepad++ v8.8.9 中修复。
使用旧版本并尝试更新的用户应立即使用功能强大的安全软件进行全面扫描。他们的系统可能已被入侵;在严重的情况下,重新安装系统可能是唯一可靠的解决方法。据开发者称,Notepad++ 更新工具 WinGUp 在某些情况下可能会被重定向到恶意服务器,导致下载篡改过的可执行文件,从而感染系统。
在更新过程中,WinGUp 会检查版本号并查询:https://notepad-plus-plus.org/update/getDownloadUrl.php。此端点会生成一个包含下载 URL 的 XML 文件,更新程序随后会从 %TEMP% 目录中检索并执行该文件。
任何能够拦截并篡改此流量的攻击者都可以更改下载 URL,例如,将其替换为指向恶意载荷的链接。在 8.8.7 版本之前,Notepad++ 依赖于嵌入在 GitHub 源代码中的自签名证书,这使得此类篡改和重新分发成为可能。
从 v8.8.7 版本开始,Notepad++ 采用了受信任的 GlobalSign 数字证书,用户无需再安装单独的根证书,从而显著增强了应用程序的安全性。v8.8.8 版本要求 WinGUp 仅使用 GitHub.com 作为下载源,而新发布的 v8.8.9 版本则通过正确验证下载文件的数字签名和证书,进一步提升了安全性。如果验证失败,更新过程将中止。
开发人员尚未确定流量劫持的具体方式,目前仍在进行进一步调查。但现有证据表明,攻击者已经利用该漏洞对特定目标组织发起攻击。
强烈建议用户至少更新至 v8.8.8 版本,但最好直接升级至 v8.8.9 版本。由于 v8.8.8 无法检测到最新版本,用户应从官方网站手动下载v8.8.9 版本。
参考链接:
https://www.heise.de/en/news/Notepad-updater-installed-malware-11109726.html
https://notepad-plus-plus.org/news/v889-released/
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈《紧急补丁:Notepad++ WinGUp 漏洞允许恶意软件劫持更新》