U WinRAR-u otkriven 19 godina stari bag

Vesti, 24.02.2019, 22:30 PM

U WinRAR-u otkriven 19 godina stari bag

Najnovija beta verzija WinRAR-a donela je ispravku za bag koji je u ovom softveru prisutan 19 godina, i zbog koga su svi korisnici aplikacije potencijalno bili u opasnosti.

WinRAR, koji je trenutno jedan od najpopularnijih alata te vrste na tržištu, dolazi sa sigurnosnom greškom koja omogućava napadačima da sakriju zlonamerne fajlove u arhivama.

Bag su otkrili istraživači firme Check Point Software Technologies u ACE arhivskom formatu, koji je baziran na biblioteci koja je poslednji put ažurirana 2005. Prema rečima istraživača, napadač može kreirati ACE fajl, a zatim ga preimenovati u RAR fajl.

Prilikom izvlačenja fajlova, zlonamerni fajl u arhivi može se automatski dodati u folder koji se pokreće, tako da napadači mogu osigurati opstanak malvera na uređaju, koji će se pokretati svaki put kada se računar pokrene.

Ranjivost je zakrpljena u najnovijim beta verzijama WinRAR-a uklanjanjem podrške za ACE format.

“Nadav Grosman iz Check Point Softvare Technologies obavestio nas je o sigurnosnoj ranjivosti u biblioteci UNACEV2.DLL. Navedena ranjivost omogućava kreiranje fajlova u proizvoljnim folderima unutar ili izvan odredišnog foldera prilikom raspakivanja ACE arhiva”, objasnili su iz RAR Labsa u napomenama koje prate izdanja nove verzije.

“WinRAR je koristio ovu biblioteku treće strane za raspakivanje ACE arhiva. UNACEV2.DLL nije ažurirana od 2005. godine i nemamo pristup njenom izvornom kodu. Zato smo odlučili da ukinemo podršku za ACE format arhive kako bismo zaštitili bezbednost korisnika WinRAR-a.”

Nije poznato na koliko je korisnika ova ranjivost mogla uticati, ali s obzirom da je WinRAR vodeći alat za kompresiju fajlova, rizici su očigledno veliki. U ovom trenutku, nije poznat datum kada će ispravka biti deo stabilne verzije WinRAR-a.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni

OpenAI potvrdio curenje podataka - ChatGPT nalozi bezbedni

OpenAI je potvrdio da je došlo do curenja podataka, ali ne zbog direktnog napada na njihove sisteme, već kompromitovanjem Mixpanel-a, analitičkog ... Dalje

Piratske kopije Battlefield 6 pune malvera

Piratske kopije Battlefield 6 pune malvera

Istraživači iz Bitdefender Labs-a upozorili su na novu kampanju koja cilja gejmere koji su u potrazi za „besplatnim“ ili hakovanim verzi... Dalje

Novi ClickFix napadi: lažni porno sajtovi iz oglasa šire malvere

Novi ClickFix napadi: lažni porno sajtovi iz oglasa šire malvere

Istraživači iz kompanije Acronis upozoravaju na novu kampanju koja kombinuje ClickFix trikove i lažne porno sajtove kako bi prevarila korisnike da ... Dalje

Novi ClickFix trik: lažno Windows ažuriranje navodi korisnike da instaliraju malver

Novi ClickFix trik: lažno Windows ažuriranje navodi korisnike da instaliraju malver

Istraživač Danijel B. iz britanskog NHS-a, otkrio je kampanju koja je počela pre oko mesec dana na domenu groupewadesecurity[.]com. Kada žrtva otv... Dalje

Matrix Push C2: lažne notifikacije veb pregledača vode do malvera

Matrix Push C2: lažne notifikacije veb pregledača vode do malvera

Istraživači iz BlackFrog-a otkrili su novu komandno-kontrolnu infrastrukturu nazvanu Matrix Push C2, koja koristi legitimnu funkciju web pregledača... Dalje