[新闻] WinRAR遭爆有严重安全漏洞,官方回应:那

楼主: defeatshame (动画提督)   2015-10-02 08:50:48
WinRAR遭爆有严重安全漏洞,官方回应:那是必要功能不算漏洞
来自伊朗的独立安全研究员Mohammad Reza Espargham透过资安邮件论坛
Full disclosure揭露了WinRAR中SFX模组的一项重大安全漏洞,该漏洞允许
骇客远端执行恶意程式,目前尚无CVE编号。不过,WinRAR却不认为这是个
安全漏洞,认为没有修补的必要。
WinRAR为一支援Windows的档案压缩管理软件,能将档案压缩成RAR或ZIP格
式,也能解开不同格式的压缩档。它还有支援Android的程式,以及支援
Linux、FreeBSD与Mac OS X的命令列版本,估计全球用户数已超过5亿。目
前最新的正式版为今年2月发表的WinRAR 5.21,并正在测试WinRAR 5.30。
据Espargham说明,WinRAR SFX 5.21正式版中含有一个远端程式执行漏洞,
该漏洞存在于“文字与图示”功能中的“Text to display in SFX
window”模组中,骇客在产生自己的SFX档案时可借此嵌入恶意程式码,只
要使用者开启恶意的SFX档就能触发攻击行动。
而在使用者端,只要开启恶意档案就马上遭受攻击,无需其他互动或高级权
限,Espargham亦已公布针对此一漏洞的概念性攻击程式。
SFX的全名为self-extracting(自解压缩档),这也是一个执行档,不需其
他软件就能自行解压缩,除了含有压缩档案之外,也内含许多可自动执行的
解压缩指示,以协助使用者将档案放置在正确的位置。
根据资安业者MalwareBytes的说明,骇客在建立SFX档案时,可在Text to
display in SFX window中加入HTML语法,使用者开启SFX时就会执行该语
法。
WinRAR很快便提出说明指出,举凡是执行档都有潜在的危险,WinRAR的SFX
档案跟其他的执行档并无不同,使用者都必须确保执行档来源的可信度。
WinRAR认为,使用者并不容易判断SFX档案中可执行的部份是来自于WinRAR
的SFX模组或是其他程式码,任何恶意程式都能嵌入到SFX档案夹(archive)
的执行模组中并传送给使用者,所以讨论SFX档案的漏洞是没有意义的。
WinRAR还说,限制SFX模组的HTML功能只会伤害到正规使用者,但对于防治
坏人却一点作用也没有。就算修补这类漏洞亦无太大帮助,因为SFX就像任
何执行档一样,皆具备潜在的安全风险,而且SFX的自动执行能力是安装软
体所需的官方功能。WinRAR也表示,我们只能提醒使用者,要开启任何执行
档时,包括SFX,一定要确定是来自可靠来源的档案。(编译/陈晓莉)
iThome
http://www.ithome.com.tw/news/99052
心得
所以这个漏洞是被绕过去的吗?
作者: Benbenyale (想讓貝魯君更爽♥)   2015-10-02 08:51:00
yoyodiy大叔
作者: hangar (键盘狗)   2015-10-02 08:51:00
五楼阳萎
作者: gino0717 (gino0717)   2015-10-02 08:51:00
早就没在用了
作者: conshelity (此帐号有毒☠)   2015-10-02 08:51:00
yoyo:
作者: jun1981   2015-10-02 08:51:00
知道yoyo的厉害了吧
作者: drifthouse (包包维)   2015-10-02 08:51:00
yoyodiy:
作者: scatology (scatology)   2015-10-02 08:52:00
七楼肥宅
作者: XBUCKXMR (träume)   2015-10-02 08:52:00
谢谢yoyodiy分享破解winrar的方法
作者: Amgine (梵谛冈的乌鸦)   2015-10-02 08:52:00
这篇没yoyodiy我强暴五楼。
作者: kana0228 (有热狗就有冷猫)   2015-10-02 08:52:00
yoyodiy:嫩 我早就破解了
作者: fishscwe (BMI 5100)   2015-10-02 08:52:00
召唤yoyodiy
作者: miayao417 (mia)   2015-10-02 08:53:00
弱爆了...yoyodiy开发的绕过密码功能比这个严重多了
作者: WeAntiTVBS   2015-10-02 08:53:00
yoyodiy表示:
作者: zz71 (zz71)   2015-10-02 08:54:00
感谢yoyodiy无私分享
作者: jf7642 (胖丁)   2015-10-02 08:54:00
yoyo大是从根本的破解了他的加密结构 官方根本不能理解
作者: sexonly (QQQ)   2015-10-02 08:54:00
SFX本身就是执行档 防范这个意义不大吧
作者: leo547789 (特大冠冠)   2015-10-02 08:54:00
yoyodiy表示本来就漏洞百出啊
作者: wingosad (wingosad)   2015-10-02 08:54:00
yoyodiy!!!
作者: reaper8046 (Shepherd)   2015-10-02 08:56:00
没人去Full disclosure揭露yoyodiy绕过密码的重大bug?
作者: mamaka (重新出发)   2015-10-02 08:56:00
太弱了,yoyodiy的程式才叫屌
作者: Orzer (按☯KMT)   2015-10-02 08:56:00
yoyodiy新版的软件已经"绕过"这漏洞,请私信他本人
作者: blackone979 (歐派は俺の嫁)   2015-10-02 08:57:00
我还以为自解档中毒危险高早就是常识了
作者: aikotoba (aikotoba)   2015-10-02 08:57:00
楼下yoyodiy
作者: godbar (匈奴)   2015-10-02 08:57:00
yoyodiy:呵 你们在吵啥
作者: Atwo (A兔)   2015-10-02 08:58:00
yoyodiy到底在搞什么东西啊
作者: seemoon2000 (no)   2015-10-02 08:58:00
yo神
作者: tcancer (Vairocana)   2015-10-02 08:58:00
RAR:反正执行档就是危险到极点了,也不差我一个
作者: Bokolo (舶客樓)   2015-10-02 08:58:00
yoyo真的强
作者: yeary2k (开心成真)   2015-10-02 08:58:00
谢谢yoyodiy分享破解winrar的方法
作者: abram (科科)   2015-10-02 08:58:00
所以不要用SFX 就可以防范了吗
作者: mithuang (阿明)   2015-10-02 08:59:00
对于执行档来说,难的是引诱使用者去点他,而不是难在塞恶意程式码进去。靠妖都执行档了谁管你恶意码是用漏洞塞的还是直接连结进去的
作者: cloudin (☁云应)   2015-10-02 08:59:00
楼下yoyo
作者: ccjj8 (ccjj8)   2015-10-02 09:01:00
感恩yoyo 赞叹yoyo
作者: f845652652 (河马)   2015-10-02 09:03:00
感谢yoyo大的程式 直接绕过太强啦
作者: zaddsc (豆腐)   2015-10-02 09:03:00
yoyo表示:我早知道了
作者: watery725 (苹果沐浴带来五月花)   2015-10-02 09:04:00
一定是yoyodiy
作者: Cactusman (仙人掌人)   2015-10-02 09:04:00
yoyo早就知道了嫩
作者: aaronhkg (阿金)   2015-10-02 09:04:00
难怪可以破 感谢yoyo大
作者: gamePaulguy (咁仆街)   2015-10-02 09:06:00
原来yoyodiy说的是真的!
作者: go371211 (根本狗)   2015-10-02 09:07:00
its a feature! not bug
作者: jhbgybj123 (GGININDER)   2015-10-02 09:07:00
yoyo大早就绕过这漏洞啦
作者: yellowboy (黄男孩)   2015-10-02 09:08:00
yoyodiy
作者: kinki999 (QQk(廢文被劣文中))   2015-10-02 09:08:00
yoyodiy~~果然利害,大家多站内信几次就会给你程式了
作者: freegreg (福利葛利哥)   2015-10-02 09:08:00
看到RAR就知道寄信的时候又到了
作者: Dragon1996 (Whitedragon)   2015-10-02 09:09:00
yoyodiy
作者: yeh0416 (东哥)   2015-10-02 09:10:00
yoyodiy领先业界20年
作者: bgrich (bgrich)   2015-10-02 09:10:00
自带解压的压缩档可能夹恶意软件不是大家早都知道的吗
作者: joey123xd (趴趴)   2015-10-02 09:11:00
yoyodiy
作者: asd065 (DUG)   2015-10-02 09:12:00
有请yoyodiy
作者: david8982092   2015-10-02 09:14:00
yoyodiy早就知道这个漏洞了zz
作者: alog (A肉哥)   2015-10-02 09:14:00
SFX是可程式化的压缩档案 十几年前就可以写指令进去了
作者: good2009 (..)   2015-10-02 09:15:00
好险我用4版
作者: alog (A肉哥)   2015-10-02 09:16:00
Mohammad Reza Espargham 大概也不知道RAR作者原创人早就过世 攻rar算法的也掰了rarlab 会这样回应根本不意外
作者: assassinzero (刺客教条 我的最爱)   2015-10-02 09:18:00
yoyodiy早就破解了 还在那边吵什么
作者: meta41110 (阿标)   2015-10-02 09:20:00
绕过去
作者: roger51306 (肥宅二等兵)   2015-10-02 09:23:00
yoyo大太神啦
作者: wantsleep (汪凸死立普╰(‵皿′)╯)   2015-10-02 09:24:00
7-zip很好用啊
作者: xxxg00w0 (寒夜)   2015-10-02 09:25:00
霸气回应:又不是加密被破解 在那怕三洨
作者: Yakiko (第三十五番号)   2015-10-02 09:29:00
楼上 没人在破解密码了啦 yoyodiy 都直接绕过
作者: Leeng (Leeng)   2015-10-02 09:30:00
yoyodiy果然是先知
作者: Curtis2009 (一个好人)   2015-10-02 09:35:00
记得yoyo大3.0还是3.5版本里有提到这漏洞。
作者: rockyegg (手里拿着小皮鞭)   2015-10-02 09:35:00
RAR自解档很危险我在10几年前玩天堂的时候就知道了好吗?
作者: gn01642884 (領域中人)   2015-10-02 09:36:00
这不是bug 这是feature
作者: duece0927 (奶綠半糖少冰)   2015-10-02 09:43:00
听说现在寄十次信给他 有机会获得钛金版4.0BETA试用
作者: id   2015-10-02 09:48:00
这个我以前也发现了,所以都把自解档改成RAR,省得麻烦
作者: yam276 ('_')   2015-10-02 09:56:00
嫩 yoyodiy乐胜
作者: M013 (13)   2015-10-02 10:04:00
YOYODIY
作者: saiulbb (Becky♪#是我的拉!)   2015-10-02 10:05:00
难得看到哀梯轰的文章 原来是yoyodiy rar...
作者: deathsman (短歌热酒蝴蝶舞)   2015-10-02 10:08:00
Yoyo破解程式昨天又更新了 这次可以顺便转中简乱码成繁
作者: aqrt66558 (草娥草娥得第一)   2015-10-02 10:09:00
yo神的屌
作者: deathsman (短歌热酒蝴蝶舞)   2015-10-02 10:10:00
体了 谢谢yoyo大这次这么快回信

Links booklink

Contact Us: admin [ a t ] ucptt.com