U WinRAR-u otkriven 19 godina stari bag
Vesti, 24.02.2019, 22:30 PM
Najnovija beta verzija WinRAR-a donela je ispravku za bag koji je u ovom softveru prisutan 19 godina, i zbog koga su svi korisnici aplikacije potencijalno bili u opasnosti.
WinRAR, koji je trenutno jedan od najpopularnijih alata te vrste na tržištu, dolazi sa sigurnosnom greškom koja omogućava napadačima da sakriju zlonamerne fajlove u arhivama.
Bag su otkrili istraživači firme Check Point Software Technologies u ACE arhivskom formatu, koji je baziran na biblioteci koja je poslednji put ažurirana 2005. Prema rečima istraživača, napadač može kreirati ACE fajl, a zatim ga preimenovati u RAR fajl.
Prilikom izvlačenja fajlova, zlonamerni fajl u arhivi može se automatski dodati u folder koji se pokreće, tako da napadači mogu osigurati opstanak malvera na uređaju, koji će se pokretati svaki put kada se računar pokrene.
Ranjivost je zakrpljena u najnovijim beta verzijama WinRAR-a uklanjanjem podrške za ACE format.
“Nadav Grosman iz Check Point Softvare Technologies obavestio nas je o sigurnosnoj ranjivosti u biblioteci UNACEV2.DLL. Navedena ranjivost omogućava kreiranje fajlova u proizvoljnim folderima unutar ili izvan odredišnog foldera prilikom raspakivanja ACE arhiva”, objasnili su iz RAR Labsa u napomenama koje prate izdanja nove verzije.
“WinRAR je koristio ovu biblioteku treće strane za raspakivanje ACE arhiva. UNACEV2.DLL nije ažurirana od 2005. godine i nemamo pristup njenom izvornom kodu. Zato smo odlučili da ukinemo podršku za ACE format arhive kako bismo zaštitili bezbednost korisnika WinRAR-a.”
Nije poznato na koliko je korisnika ova ranjivost mogla uticati, ali s obzirom da je WinRAR vodeći alat za kompresiju fajlova, rizici su očigledno veliki. U ovom trenutku, nije poznat datum kada će ispravka biti deo stabilne verzije WinRAR-a.
Izdvojeno
OpenAI: Incident sa 700 AI agenata koji su napali Hugging Face je upozorenje
Više od 700 AI agenata kompanije OpenAI učestvovalo je u napadu na Hugging Face nakon što su agenti, koji je trebalo da rade izolovano jedni od dru... Dalje
Hakeri prevarili veštačku inteligenciju da im pomogne u napadima na kompanije
Ruska ransomware grupa Aur0ra koristila je AI agenta Cursor tokom napada na najmanje sedam kompanija, a njegove bezbednosne mehanizme zaobilazila je t... Dalje
Grok može biti prevaren da otkrije podatke o korisniku
Istraživači su demonstrirali novu tehniku prompt injection napada koja omogućava skrivanje zlonamernih instrukcija od zaštitnih mehanizama AI sist... Dalje
AI malver je sve češći, ali retko stiže do stvarnih korisnika
Istraživači Unit 42 kompanije Palo Alto Networks analizirali su više od 400 uzoraka malvera povezanih sa veštačkom inteligencijom i utvrdili da j... Dalje
Otkriveno 77 Firefox dodataka povezanih sa krađom kripto novčanika i lozinki
Istraživači kompanije Socket otkrili su 77 međusobno povezanih dodataka za Firefox, među kojima je 40 dodataka za koje je potvrđeno da su zloname... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





