转载

官方坦承没必要:WinRAR不会迎来“一个无用的漏洞修复补丁”

官方坦承没必要:WinRAR不会迎来“一个无用的漏洞修复补丁”

  英文原文:WinRAR will not get 'useless' security patch to fix 'vulnerability'

  通常情况下,当一家安全机构在某个程序或应用中发现了漏洞,开发者应该会在获知数日甚至数小时后发布相应的补丁。但是对于刚刚曝出远程代码执行漏洞的 WinRAR 5.21、并且被 Vulnerability Lab 和 Malwarebytes 知会过的 RARLab 来说,其危险指数却达到了 9.2/10 分。两家公司表示,受害者可以在解压文件时被轻易感染。考虑到人们每天都会下载很多压缩过的文件,已经有超过 5 亿用户处在危险之中。

官方坦承没必要:WinRAR不会迎来“一个无用的漏洞修复补丁”

  安全研究人员 Mohammad Reza Espargham 对此进行了概念验证(PoC),重现攻击需要手动步骤:“代码执行漏洞可被远程攻击者利用,而无需特殊权限下的系统用户账户或用户交互”。

  不过 RARLab 却将之描述成“毫无用处”:

恶意的黑客可将任何预先考虑存档的可执行文件分发给用户,但讨论自解压格式(SFX)文档中的这个漏洞是毫无意义的。

在 SFX 模块中寻找或修复无用的漏洞也无甚用处,因为从用户计算机的设计上来说,任何 exe 格式的 SFX 文档都有潜在危险。

对于用户来说,在运行任何必须的 SFX 文档前,都请务必确认其来自某个可信任的来源。

SFX 文档可静默运行包含其中的 exe 文件,这对软件安装程序来说是个必备的官方功能。

  简而言之,RARLab 的意思是任何程序都可以被创建和压缩,然后在解压时自动安装:

当然,限制 SFX 模块中的 HTML 功能会对合法用户带来伤害,且恶意自解压文件的创作者仍可利用旧版 SFX 模块、来自非 UnRAR 源代码的自定义模块、或者自建代码存档。

我们只能再次提醒用户,无论是否 SFX 文档,都应该确认其是否来自可信赖的来源。

  如此看来,我们应该是不会看到任何“补丁”了。


  Published under license from ITProPortal.com, a Net Communities Ltd Publication. All rights reserved.

  [编译自:BetaNews]

正文到此结束
Loading...