В WinRAR найдена и исправлена уязвимость, позволявшая запускать вредоносный код - «Новости мира Интернет» » Новости мира Интернет
Подтверждение прав в Яндекс Вебмастере стало ещё проще: теперь через Яндекс Тег Менеджер и GTM — «Блог для вебмастеров»
Подтверждение прав в Яндекс Вебмастере стало ещё проще: теперь через Яндекс Тег Менеджер и GTM — «Блог для вебмастеров»
Сбер представил Kandinsky 6.0 Image: флагманскую модель, которая умеет профессионально редактировать фото - «Новости мира Интернет»
Сбер представил Kandinsky 6.0 Image: флагманскую модель, которая умеет профессионально редактировать фото - «Новости мира Интернет»
Resident Evil Requiem продаётся так хорошо, что Capcom пришлось повысить прогноз по выручке за год - «Новости сети»
Resident Evil Requiem продаётся так хорошо, что Capcom пришлось повысить прогноз по выручке за год - «Новости сети»
Microsoft запускает K2 — экстренный план по спасению репутации Windows 11 - «Новости сети»
Microsoft запускает K2 — экстренный план по спасению репутации Windows 11 - «Новости сети»
Steam Controller оказалось легко разобрать и отремонтировать - «Новости сети»
Steam Controller оказалось легко разобрать и отремонтировать - «Новости сети»
Сотня за секунду: Dreame показала гиперкар с реактивными ускорителями и твердотельной тяговой батареей - «Новости сети»
Сотня за секунду: Dreame показала гиперкар с реактивными ускорителями и твердотельной тяговой батареей - «Новости сети»
Исследование: полупроводники из оксида галлия работают при температуре ниже, чем в открытом космосе - «Новости сети»
Исследование: полупроводники из оксида галлия работают при температуре ниже, чем в открытом космосе - «Новости сети»
Вопреки опасениям фанатов, в Assassin’s Creed Black Flag Resynced всё-таки будет кровь и «даже не в виде платного DLC» - «Новости сети»
Вопреки опасениям фанатов, в Assassin’s Creed Black Flag Resynced всё-таки будет кровь и «даже не в виде платного DLC» - «Новости сети»
Режиссёр Resident Evil Requiem засветил продажи игры на фотографии с корпоратива Capcom - «Новости сети»
Режиссёр Resident Evil Requiem засветил продажи игры на фотографии с корпоратива Capcom - «Новости сети»
Запустился мессенджер XChat от Илона Маска — обещано сквозное шифрование, секретные чаты, звонки и встроенный Grok - «Новости сети»
Запустился мессенджер XChat от Илона Маска — обещано сквозное шифрование, секретные чаты, звонки и встроенный Grok - «Новости сети»
Новости мира Интернет » Новости » В WinRAR найдена и исправлена уязвимость, позволявшая запускать вредоносный код - «Новости мира Интернет»

Как сообщает 3DNews, в архиваторе WinRAR обнаружили уязвимость CVE-2023-40477 с высоким рейтингом опасности – 7,8 баллов из 10 по шкале CVSS. Используя этот баг, злоумышленники могли удаленно запускать произвольный код, а проблема возникала из-за некорректной проверки пользовательских данных. 






Уязвимость обнаружила команда Zero Day Initiative в июне текущего года, после чего разработчику WinRAR, компании RARLAB, было сообщено об этом – исправленная версия программы (WinRAR 6.23) вышла 2 августа, а 17 августа были опубликованы подробности. 



Механизм уязвимости предполагал взаимодействие с пользователем: человеку отправлялся якобы битый архив, при открытии которого предлагалось перейти на вредоносную страницу для его восстановления либо открыть предложенный вредоносный файл. 




Данный недостаток связан с обработкой восстановления томов RAR4. Проблема возникает из-за отсутствия надлежащей проверки пользовательских данных, что может привести к доступу к памяти системы за пределами выделенного буфера памяти, – так описана уязвимость командой Zero Day Initiative.




Как сообщает Bleeping Computer, поскольку злоумышленником нужно заставить пользователя открыть вредоносный архив, рейтинг уязвимости был снижен до 7,8 баллов, однако учитывая огромный размер пользовательской базы WinRAR, такие атаки имеют широкие возможности для успешной реализации. Всем пользователям рекомендовано обновить архиватор WinRAR до исправленной версии 6.23.


Как сообщает 3DNews, в архиваторе WinRAR обнаружили уязвимость CVE-2023-40477 с высоким рейтингом опасности – 7,8 баллов из 10 по шкале CVSS. Используя этот баг, злоумышленники могли удаленно запускать произвольный код, а проблема возникала из-за некорректной проверки пользовательских данных. Уязвимость обнаружила команда Zero Day Initiative в июне текущего года, после чего разработчику WinRAR, компании RARLAB, было сообщено об этом – исправленная версия программы (WinRAR 6.23) вышла 2 августа, а 17 августа были опубликованы подробности. Механизм уязвимости предполагал взаимодействие с пользователем: человеку отправлялся якобы битый архив, при открытии которого предлагалось перейти на вредоносную страницу для его восстановления либо открыть предложенный вредоносный файл. Данный недостаток связан с обработкой восстановления томов RAR4. Проблема возникает из-за отсутствия надлежащей проверки пользовательских данных, что может привести к доступу к памяти системы за пределами выделенного буфера памяти, – так описана уязвимость командой Zero Day Initiative. Как сообщает Bleeping Computer, поскольку злоумышленником нужно заставить пользователя открыть вредоносный архив, рейтинг уязвимости был снижен до 7,8 баллов, однако учитывая огромный размер пользовательской базы WinRAR, такие атаки имеют широкие возможности для успешной реализации. Всем пользователям рекомендовано обновить архиватор WinRAR до исправленной версии 6.23.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

запостил(а)
Morgan
Вернуться назад
0

Смотрите также

А что там на главной? )))



Комментарии )))