Обновление безопасности WinRAR 7.12

  • Автор темы Автор темы akok
  • Дата начала Дата начала

Переводчик Google

В свежем обновлении WinRAR устранён ряд уязвимостей и добавлены улучшения, затрагивающие как безопасность, так и точность работы с архивами.


Что изменилось​


1. Уязвимость с подменой пути при распаковке
Ранее: при извлечении файлов предыдущие версии WinRAR, RAR и UnRAR для Windows, включая UnRAR.dll и portable UnRAR, могли быть обмануты и использовать путь, заданный внутри специально созданного архива, вместо пути, указанного пользователем.
Не подвержены: версии для Unix, Android и соответствующие библиотеки.


Благодарим whs3-detonator, работавшего совместно с Trend Micro Zero Day Initiative, за обнаружение уязвимости.

2. Уязвимость в HTML-отчётах команды "Сформировать отчёт"
Ранее: имена файлов из архива включались в HTML-отчёт без экранирования, что позволяло внедрить потенциально опасные HTML-теги.
Теперь: символы < и > в имени файла заменяются на безопасные строковые представления < и >.


Благодарим Marcin Bobryk (github.com/MarcinB44) за сообщение об уязвимости.

3. Проверка восстановительных томов при тестировании архивов
Ранее: при использовании опций "Проверить архивы" и "Восстановительные тома" одновременно, восстанавливающие тома не проверялись — тест завершался до их создания.
Теперь: восстановительные тома также проходят проверку.


4. Сохранение точности времени файлов Unix
Теперь: при изменении RAR-архива в Windows сохраняется наносекундная точность времени для Unix-файлов.
Ранее: точность преобразовывалась к формату Windows (100 наносекунд).

Источник
 
WinRAR - What's new in the latest version

Version 7.13

1. Another directory traversal vulnerability, differing from that in WinRAR 7.12, has been fixed.

When extracting a file, previous versions of WinRAR, Windows versions of RAR, UnRAR, portable UnRAR source code and UnRAR.dll can be tricked into using a path, defined in a specially crafted archive,
instead of user specified path.

Unix versions of RAR, UnRAR, portable UnRAR source code and UnRAR library, also as RAR for Android, are not affected.

We are thankful to Anton Cherepanov, Peter Kosinar, and Peter Strycek from ESET for letting us know about this security issue.

2. Bugs fixed:

a) WinRAR 7.12 "Import settings from file" command failed to restore settings, saved by WinRAR versions preceding 7.12;

b) WinRAR 7.12 set a larger than specified recovery size for compression profiles, created by WinRAR 5.21 and older.
 
Назад
Сверху Снизу