企业空间 采购商城 存储论坛
首页 > 网络安全 > 正文

WinRAR惊现远程代码执行漏洞

2021-10-27 00:44:43来源:Freebuff
导读: WinRAR是一款功能非常强大、使用方便,普及度非常广的经典文件压缩管理工具,winrar支持多种压缩格式,如rar、zip等类型。winrar操作简单,界面友好,是我们电脑上必备的解压缩工具。

WinRAR是一款功能非常强大、使用方便,普及度非常广的经典文件压缩管理工具,winrar支持多种压缩格式,如rar、zip等类型。winrar操作简单,界面友好,是我们电脑上必备的解压缩工具。

据security affairs消息,网络安全专家Igor Sak-Sakovskiy发现了WinRAR的一个远程代码执行漏洞,漏洞编号CVE-2021-35052。

该漏洞出现在WinRAR的Windows试用版本,漏洞版本为5.70,黑客可利用该漏洞远程攻击计算机系统。

Igor Sak-Sakovskiy表示,“这个漏洞允许攻击者拦截和修改系统发送给用户的请求,这样就可以在用户电脑上实现远程代码执行(RCE)。我们也是在WinRAR 5.70 版中偶然发现了这个漏洞。”

安全专家在安装了WinRAR后,发现它存在一个JavaScript 错误,具体表现形式是,在浏览器中弹出下图这样的错误窗口。WinRAR惊现远程代码执行漏洞

经过一系列的测试之后,安全专家发现软件试用期满后,软件会开始显示错误消息,基本上是每三次执行一次。这个弹出“错误显示”的窗口是通过系统文件mshtml.dll报错来实现,它和WinRAR一样,都是用 Borland的 C++语言编写的。

安全专家使用Burp Suite作为默认的Windows代理,以此拦截消息显示时生成的流量。

WinRAR在软件试用期结束后,会通过“notifier.rarlab[.]com”来提醒用户,安全专家在分析了发送给用户的响应代码后发现,攻击者会把提醒信息修改成“301永久移动”的重定向消息,这样就可以将后续所有的请求缓存重定向到恶意域中。

安全专家还注意到,当攻击者可以访问同一网络域之后,就会发起ARP欺骗攻击,以便远程启动应用程序,检索本地主机信息并执行任意代码。

随后,我们试图拦截、修改WinRAR发送给用户的反馈信息,而不是去拦截和更改默认域,让“notifier.rarlab.com”每次都响应我们的恶意内容。我们进一步发现,如果如果响应代码被更改为“301永久移动”,并重定向缓存到我们的“attacker.com”恶意域,这样所有的请求都会转到“attacker.com”。WinRAR惊现远程代码执行漏洞

最后,安全专家指出,第三方软件中的漏洞会对企业和组织产生严重风险。这些漏洞的存在,可以让攻击者访问系统的任何资源,甚至是访问托管网络中的所有资源。

“在安装应用程序之前,我们不可能确保每一个程序都没问题,因此用户的策略对于外部应用程序的风险管理至关重要,以及如何平衡应用程序的业务需求和安全风险,也依赖于用户的选择。如果使用、管理不当,很有可能会产生非常严重的后果。”

参考来源:https://securityaffairs.co/wordpress/123652/hacking/winrar-trial-flaw.html


继续阅读
关键词 :
WinRAR绿色版下载
中存储网声明:此文观点不代表本站立场,如有版权疑问请联系我们。

这篇文章对您有帮助吗?

已有 人觉得有帮助

相关阅读
  • 三星韩国工厂一员工确认感染新冠病毒

    近日,三星电子确认,韩国东南部龟尾市的智能手机制造工厂确认一例新冠肺炎(COVID-19)病例,工厂已紧急关闭,其他地区的工厂暂没有受肺炎疫情影响。全球最大智能手机厂商三星电子在韩国龟尾市的工厂,主要生产最新款的旗舰智能手机,龟尾市地理位置...

  • 电力元器件公司宏微科技拟终止挂牌新三板

    2月4日,江苏宏微科技股份有限公司(以下简称 宏微科技 )发布公告,公司拟申请股票在全国中小企业股份转让系统终止挂牌,公司股票将自2020年2月6日开市起暂停转让。公告显示,根据公司自身经营发展需要以及战略发展规划,为更好地实现公司及全体股...

  • 顶级黑客发现亚马逊和三星产品漏洞 获数十万美元奖金

    亚马逊已经表示,该公司正在“调查这项研究”,并将在必要时采取行动进行修复,但亚马逊没有提供修补漏洞的时间表。

产品推荐
头条阅读
栏目热点

Copyright @ 2006-2021 ChinaStor.COM 版权所有 京ICP备14047533号

中存储网

存储第一站,存储门户,存储在线交流平台