Сегодня 26 марта 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Уязвимости WinRAR затронули сотни других программ, распространённых по всему миру

В минувшие выходные стало известно об уязвимости популярного архиватора WinRAR, которая была исправлена в новой версии 6.23. Впоследствии выяснилось, что до этого обновления у программы была другая уязвимость, которую эксплуатировали хакеры, и последствия этих ошибок могут оказаться серьёзными, поскольку уязвимости затрагивают и другое ПО.

Ранее стало известно, что архиватор WinRAR содержит уязвимость, которую злоумышленники могут использовать для выполнения произвольного кода — она отслеживается под номером CVE-2023-40477 и имеет рейтинг 7,8 из 10 (высокий). Проблема заключается в некорректной проверке данных в так называемых томах восстановления для архивов RAR, в результате чего вредоносный код получает доступ к области за пределами выделенного буфера памяти. Вредоносный код выполняется при попытке открыть такой специально подготовленный архив.

Спустя некоторое время эксперты Group-IB рассказали об уязвимости CVE-2023-38831 (рейтинг пока не присвоен), которая эксплуатируется с апреля неизвестной хакерской группировкой, которая выбрала в качестве жертв сотрудников брокерских контор. Данная уязвимость позволяет маскировать вредоносные скрипты под безобидные на первый взгляд файлы JPG и TXT, двойной клик по которым в архиве также запускает их на выполнение.

Обе уязвимости были исправлены. Компания Rarlab ответственна также за библиотеки unrar.dll и unrar64.dll, которые, вероятно, тоже уязвимы, и они входят в состав множества других программ. Повод для подозрений появился с обновлением не менее культового чем архиватор WinRAR файлового менеджера Total Commander: в замечаниях к сборке 11.01 RC1 указано, что исправлена критическая уязвимость библиотеки unrar.dll, и эту библиотеку при необходимости предлагается загрузить отдельно. Впоследствии разработчик программы Кристиан Гислер (Christian Ghisler) пояснил на форуме проекта: «Никто не знает, уязвим ли также unrar.dll, или это сам WinRAR. Но поскольку я в текущий момент готовлю выход TC 11.01, я в любом случае включу в него новые библиотеки unrar».

В немецком институте кибербезопасности AV-Test пояснили, что в их базе числятся более 400 программ, использующих unrar.dll и unrar64.dll, включая антивирусные программы. Вероятно, в ближайшее время эти библиотеки будут заменяться во всех обновлениях этих программ. Нельзя не вспомнить и Windows, чей «Проводник» вскоре должен получить встроенную поддержку архивов RAR. И здесь тоже есть нюанс: открытая библиотека от Rarlab написана на C++, а поддержка формата RAR «Проводником» реализуется на базе кода libarchive — эта библиотека использует собственную реализацию C. А значит, если уязвимость каким-то образом коснулась libarchive, компании Microsoft придётся закрыть её перед выходом общедоступного обновления Windows, где «Проводник» будет поддерживать RAR.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
На киберспортивной платформе Faceit появились серверы CS2 в Новосибирске и Владивостоке 41 мин.
Xbox атакует: Indiana Jones and the Great Circle и Forza Horizon 5 возглавили топ предзаказов американского PlayStation Store 42 мин.
Фривольный ИИ-бот Grok официально появился в Telegram — это подтвердил Илон Маск 2 ч.
Discord получил большое обновление интерфейса с тёмной темой и улучшенным оверлеем 3 ч.
Инсайдер показал, как будет выглядеть iOS 19, но это не точно 5 ч.
В работе СБП и российских банков произошёл масштабный сбой 5 ч.
Криптовалютный банк Трампа запустит свой стейблкоин, привязанный к доллару 5 ч.
Легендарный игровой журнал Game Informer вернулся из мёртвых благодаря студии Нила Бломкампа 7 ч.
CD Projekt подтвердила, когда выйдет The Witcher 4 — не раньше 2027 года 17 ч.
Новая компания сооснователя Blizzard анонсировала мультиплеерный шутер Wildgate, который выглядит как Sea of Thieves в космосе 18 ч.
Началась прокладка подводного интернет-кабеля E2A между США и Азией 30 мин.
SteelSeries представила компактные игровые клавиатуры Apex Pro Mini Gen 3 и Apex Pro TKL Gen 3 по цене от $200 35 мин.
Китай потратит больше всех в мире на полупроводниковую отрасль в этом году, даже сократив закупки оборудования 2 ч.
Учёные создали платформу из «говорящих атомов» — прототип аналогового акустического квантового компьютера 2 ч.
Digma FreeDrive 940W — мощный видеорегистратор с поддержкой 4K 2 ч.
GS Group займётся импортозамещением полупроводников для отечественных авто 3 ч.
Китай ударит по Nvidia новыми экологическими нормами — компания потеряет до $17 млрд выручки в год 4 ч.
Глава квантового подразделения Google пообещал настоящий прорыв в технологиях через пять лет 4 ч.
Выход Cerebras Systems на IPO откладывается из-за задержки рассмотрения американским регулятором CFIUS 4 ч.
Российские производители электроники пожаловались на слабые продажи и попросили субсидий и ограничений импорта 5 ч.