U WinRAR-u otkriven 19 godina stari bag
Vesti, 24.02.2019, 22:30 PM
Najnovija beta verzija WinRAR-a donela je ispravku za bag koji je u ovom softveru prisutan 19 godina, i zbog koga su svi korisnici aplikacije potencijalno bili u opasnosti.
WinRAR, koji je trenutno jedan od najpopularnijih alata te vrste na tržištu, dolazi sa sigurnosnom greškom koja omogućava napadačima da sakriju zlonamerne fajlove u arhivama.
Bag su otkrili istraživači firme Check Point Software Technologies u ACE arhivskom formatu, koji je baziran na biblioteci koja je poslednji put ažurirana 2005. Prema rečima istraživača, napadač može kreirati ACE fajl, a zatim ga preimenovati u RAR fajl.
Prilikom izvlačenja fajlova, zlonamerni fajl u arhivi može se automatski dodati u folder koji se pokreće, tako da napadači mogu osigurati opstanak malvera na uređaju, koji će se pokretati svaki put kada se računar pokrene.
Ranjivost je zakrpljena u najnovijim beta verzijama WinRAR-a uklanjanjem podrške za ACE format.
“Nadav Grosman iz Check Point Softvare Technologies obavestio nas je o sigurnosnoj ranjivosti u biblioteci UNACEV2.DLL. Navedena ranjivost omogućava kreiranje fajlova u proizvoljnim folderima unutar ili izvan odredišnog foldera prilikom raspakivanja ACE arhiva”, objasnili su iz RAR Labsa u napomenama koje prate izdanja nove verzije.
“WinRAR je koristio ovu biblioteku treće strane za raspakivanje ACE arhiva. UNACEV2.DLL nije ažurirana od 2005. godine i nemamo pristup njenom izvornom kodu. Zato smo odlučili da ukinemo podršku za ACE format arhive kako bismo zaštitili bezbednost korisnika WinRAR-a.”
Nije poznato na koliko je korisnika ova ranjivost mogla uticati, ali s obzirom da je WinRAR vodeći alat za kompresiju fajlova, rizici su očigledno veliki. U ovom trenutku, nije poznat datum kada će ispravka biti deo stabilne verzije WinRAR-a.
Izdvojeno
Microsoft uklonio 119 Edge ekstenzija koje su potajno preuzimale malver
Microsoft je uklonio 119 zlonamernih ekstenzija iz prodavnice dodataka za Edge nakon što je otkriveno da su bile deo velike kampanje nazvane StegoAd,... Dalje
ClickFix postao najčešći način isporuke malvera
Tehnika socijalnog inženjeringa ClickFix postala je najčešći način isporuke malvera, pokazuje analiza kompanije ReliaQuest koja je obuhvatila saj... Dalje
AI pregledači mogu da odaju vaše podatke ako ih napadač ubedi da igraju igru
Istraživači kompanije LayerX predstavili su tehniku pod nazivom BioShocking, kojom su uspeli da prevare AI pregledače i asistente da otkriju korisn... Dalje
WhatsApp uvodi korisnička imena
Kompanija Meta saopštila je da korisnici WhatsApp-a od ove nedelje mogu da rezervišu korisničko ime koje će moći da koriste kada nova funkcija po... Dalje
Lažni PDF instalira Chrome ekstenziju koja krade sesije korisnika
Istraživači upozoravaju na novu phishing kampanju u kojoj napadači koriste zlonamernu Chrome ekstenziju kako bi preuzeli kontrolu nad Windows raču... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





