U WinRAR-u otkriven 19 godina stari bag

Vesti, 24.02.2019, 22:30 PM

U WinRAR-u otkriven 19 godina stari bag

Najnovija beta verzija WinRAR-a donela je ispravku za bag koji je u ovom softveru prisutan 19 godina, i zbog koga su svi korisnici aplikacije potencijalno bili u opasnosti.

WinRAR, koji je trenutno jedan od najpopularnijih alata te vrste na tržištu, dolazi sa sigurnosnom greškom koja omogućava napadačima da sakriju zlonamerne fajlove u arhivama.

Bag su otkrili istraživači firme Check Point Software Technologies u ACE arhivskom formatu, koji je baziran na biblioteci koja je poslednji put ažurirana 2005. Prema rečima istraživača, napadač može kreirati ACE fajl, a zatim ga preimenovati u RAR fajl.

Prilikom izvlačenja fajlova, zlonamerni fajl u arhivi može se automatski dodati u folder koji se pokreće, tako da napadači mogu osigurati opstanak malvera na uređaju, koji će se pokretati svaki put kada se računar pokrene.

Ranjivost je zakrpljena u najnovijim beta verzijama WinRAR-a uklanjanjem podrške za ACE format.

“Nadav Grosman iz Check Point Softvare Technologies obavestio nas je o sigurnosnoj ranjivosti u biblioteci UNACEV2.DLL. Navedena ranjivost omogućava kreiranje fajlova u proizvoljnim folderima unutar ili izvan odredišnog foldera prilikom raspakivanja ACE arhiva”, objasnili su iz RAR Labsa u napomenama koje prate izdanja nove verzije.

“WinRAR je koristio ovu biblioteku treće strane za raspakivanje ACE arhiva. UNACEV2.DLL nije ažurirana od 2005. godine i nemamo pristup njenom izvornom kodu. Zato smo odlučili da ukinemo podršku za ACE format arhive kako bismo zaštitili bezbednost korisnika WinRAR-a.”

Nije poznato na koliko je korisnika ova ranjivost mogla uticati, ali s obzirom da je WinRAR vodeći alat za kompresiju fajlova, rizici su očigledno veliki. U ovom trenutku, nije poznat datum kada će ispravka biti deo stabilne verzije WinRAR-a.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Microsoft povukao Huawei uređaje iz svoje online prodavnice

Microsoft  povukao Huawei uređaje iz svoje online prodavnice

Microsoft je još jedna od američkih kompanija za koju se očekuje da će prekinuti svoje veze sa Huaweijem nakon što je prošle nedelje američki ... Dalje

Procurela baza podataka sa informacijama o milionima korisnika Instagrama

Procurela baza podataka sa informacijama o milionima korisnika Instagrama

Istraživač Anurag Sen otkrio je ogromnu bazu podataka koja sadrži privatne kontakt informacije, uključujući brojeve telefona i email adrese oko ... Dalje

Za 11 godina stari laptop zaražen čuvenim malverima na aukciji ponuđeno skoro 1,3 miliona dolara

Za 11 godina stari laptop zaražen čuvenim malverima na aukciji ponuđeno skoro 1,3 miliona dolara

Laptop koji je namerno zaražen sa šest ozloglašenih malvera, uključujući čuvene malvere WannaCry i ILoveIou, prodaje se na aukciji u SAD kao um... Dalje

Sankcije protiv kompanije Huawei suspendovane na 90 dana, osnivač kompanije kaže da ih SAD potcenjuju

Sankcije protiv kompanije Huawei suspendovane na 90 dana, osnivač kompanije kaže da ih SAD potcenjuju

Osnivač kompanije Huawei, Ren Žengfej, komentarišući najnoviji potez američke administracije usmeren protiv kineske kompanije, rekao je da SAD "p... Dalje

Google priznao da je od 2005. deo lozinki korisnika G Suite čuvao u običnom tekstu

Google priznao da je od 2005. deo lozinki korisnika G Suite čuvao u običnom tekstu

Facebook nije jedina velika tehnološka kompanija koja čuva lozinke u obliku običnog teksta. Google je upozorio korisnike G Suite da je zbog "grešk... Dalje