[新聞] WinRAR遭爆有嚴重安全漏洞,官方回應:那

作者: defeatshame (動畫提督)   2015-10-02 08:50:48
WinRAR遭爆有嚴重安全漏洞,官方回應:那是必要功能不算漏洞
來自伊朗的獨立安全研究員Mohammad Reza Espargham透過資安郵件論壇
Full disclosure揭露了WinRAR中SFX模組的一項重大安全漏洞,該漏洞允許
駭客遠端執行惡意程式,目前尚無CVE編號。不過,WinRAR卻不認為這是個
安全漏洞,認為沒有修補的必要。
WinRAR為一支援Windows的檔案壓縮管理軟體,能將檔案壓縮成RAR或ZIP格
式,也能解開不同格式的壓縮檔。它還有支援Android的程式,以及支援
Linux、FreeBSD與Mac OS X的命令列版本,估計全球用戶數已超過5億。目
前最新的正式版為今年2月發表的WinRAR 5.21,並正在測試WinRAR 5.30。
據Espargham說明,WinRAR SFX 5.21正式版中含有一個遠端程式執行漏洞,
該漏洞存在於「文字與圖示」功能中的「Text to display in SFX
window」模組中,駭客在產生自己的SFX檔案時可藉此嵌入惡意程式碼,只
要使用者開啟惡意的SFX檔就能觸發攻擊行動。
而在使用者端,只要開啟惡意檔案就馬上遭受攻擊,無需其他互動或高級權
限,Espargham亦已公布針對此一漏洞的概念性攻擊程式。
SFX的全名為self-extracting(自解壓縮檔),這也是一個執行檔,不需其
他軟體就能自行解壓縮,除了含有壓縮檔案之外,也內含許多可自動執行的
解壓縮指示,以協助使用者將檔案放置在正確的位置。
根據資安業者MalwareBytes的說明,駭客在建立SFX檔案時,可在Text to
display in SFX window中加入HTML語法,使用者開啟SFX時就會執行該語
法。
WinRAR很快便提出說明指出,舉凡是執行檔都有潛在的危險,WinRAR的SFX
檔案跟其他的執行檔並無不同,使用者都必須確保執行檔來源的可信度。
WinRAR認為,使用者並不容易判斷SFX檔案中可執行的部份是來自於WinRAR
的SFX模組或是其他程式碼,任何惡意程式都能嵌入到SFX檔案夾(archive)
的執行模組中並傳送給使用者,所以討論SFX檔案的漏洞是沒有意義的。
WinRAR還說,限制SFX模組的HTML功能只會傷害到正規使用者,但對於防治
壞人卻一點作用也沒有。就算修補這類漏洞亦無太大幫助,因為SFX就像任
何執行檔一樣,皆具備潛在的安全風險,而且SFX的自動執行能力是安裝軟
體所需的官方功能。WinRAR也表示,我們只能提醒使用者,要開啟任何執行
檔時,包括SFX,一定要確定是來自可靠來源的檔案。(編譯/陳曉莉)
iThome
http://www.ithome.com.tw/news/99052
心得
所以這個漏洞是被繞過去的嗎?
作者: Benbenyale (想讓貝魯君更爽♥)   2015-10-02 08:51:00
yoyodiy大叔
作者: hangar (鍵盤狗)   2015-10-02 08:51:00
五樓陽萎
作者: gino0717 (gino0717)   2015-10-02 08:51:00
早就沒在用了
作者: conshelity (此帳號有毒☠)   2015-10-02 08:51:00
yoyo:
作者: jun1981   2015-10-02 08:51:00
知道yoyo的厲害了吧
作者: drifthouse (包包維)   2015-10-02 08:51:00
yoyodiy:
作者: scatology (scatology)   2015-10-02 08:52:00
七樓肥宅
作者: XBUCKXMR (träume)   2015-10-02 08:52:00
謝謝yoyodiy分享破解winrar的方法
作者: Amgine (梵諦岡的烏鴉)   2015-10-02 08:52:00
這篇沒yoyodiy我強暴五樓。
作者: kana0228 (有熱狗就有冷貓)   2015-10-02 08:52:00
yoyodiy:嫩 我早就破解了
作者: fishscwe (BMI 5100)   2015-10-02 08:52:00
召喚yoyodiy
作者: miayao417 (mia)   2015-10-02 08:53:00
弱爆了...yoyodiy開發的繞過密碼功能比這個嚴重多了
作者: WeAntiTVBS   2015-10-02 08:53:00
yoyodiy表示:
作者: zz71 (zz71)   2015-10-02 08:54:00
感謝yoyodiy無私分享
作者: jf7642 (胖丁)   2015-10-02 08:54:00
yoyo大是從根本的破解了他的加密結構 官方根本不能理解
作者: sexonly (QQQ)   2015-10-02 08:54:00
SFX本身就是執行檔 防範這個意義不大吧
作者: leo547789 (特大冠冠)   2015-10-02 08:54:00
yoyodiy表示本來就漏洞百出啊
作者: wingosad (wingosad)   2015-10-02 08:54:00
yoyodiy!!!
作者: reaper8046 (Shepherd)   2015-10-02 08:56:00
沒人去Full disclosure揭露yoyodiy繞過密碼的重大bug?
作者: mamaka (重新出發)   2015-10-02 08:56:00
太弱了,yoyodiy的程式才叫屌
作者: Orzer (按☯KMT)   2015-10-02 08:56:00
yoyodiy新版的軟體已經"繞過"這漏洞,請私信他本人
作者: blackone979 (歐派は俺の嫁)   2015-10-02 08:57:00
我還以為自解檔中毒危險高早就是常識了
作者: aikotoba (aikotoba)   2015-10-02 08:57:00
樓下yoyodiy
作者: godbar (匈奴)   2015-10-02 08:57:00
yoyodiy:呵 你們在吵啥
作者: Atwo (A兔)   2015-10-02 08:58:00
yoyodiy到底在搞什麼東西啊
作者: seemoon2000 (no)   2015-10-02 08:58:00
yo神
作者: tcancer (Vairocana)   2015-10-02 08:58:00
RAR:反正執行檔就是危險到極點了,也不差我一個
作者: Bokolo (舶客樓)   2015-10-02 08:58:00
yoyo真的強
作者: yeary2k (開心成真)   2015-10-02 08:58:00
謝謝yoyodiy分享破解winrar的方法
作者: abram (科科)   2015-10-02 08:58:00
所以不要用SFX 就可以防範了嗎
作者: mithuang (阿明)   2015-10-02 08:59:00
對於執行檔來說,難的是引誘使用者去點他,而不是難在塞惡意程式碼進去。靠妖都執行檔了誰管你惡意碼是用漏洞塞的還是直接連結進去的
作者: cloudin (☁雲應)   2015-10-02 08:59:00
樓下yoyo
作者: ccjj8 (ccjj8)   2015-10-02 09:01:00
感恩yoyo 讚嘆yoyo
作者: f845652652 (河馬)   2015-10-02 09:03:00
感謝yoyo大的程式 直接繞過太強啦
作者: zaddsc (豆腐)   2015-10-02 09:03:00
yoyo表示:我早知道了
作者: watery725 (蘋果沐浴帶來五月花)   2015-10-02 09:04:00
一定是yoyodiy
作者: Cactusman (仙人掌人)   2015-10-02 09:04:00
yoyo早就知道了嫩
作者: aaronhkg (阿金)   2015-10-02 09:04:00
難怪可以破 感謝yoyo大
作者: gamePaulguy (咁仆街)   2015-10-02 09:06:00
原來yoyodiy說的是真的!
作者: go371211 (根本狗)   2015-10-02 09:07:00
its a feature! not bug
作者: jhbgybj123 (GGININDER)   2015-10-02 09:07:00
yoyo大早就繞過這漏洞啦
作者: yellowboy (黃男孩)   2015-10-02 09:08:00
yoyodiy
作者: kinki999 (QQk(廢文被劣文中))   2015-10-02 09:08:00
yoyodiy~~果然利害,大家多站內信幾次就會給你程式了
作者: freegreg (福利葛利哥)   2015-10-02 09:08:00
看到RAR就知道寄信的時候又到了
作者: Dragon1996 (Whitedragon)   2015-10-02 09:09:00
yoyodiy
作者: yeh0416 (東哥)   2015-10-02 09:10:00
yoyodiy領先業界20年
作者: bgrich (bgrich)   2015-10-02 09:10:00
自帶解壓的壓縮檔可能夾惡意軟體不是大家早都知道的嗎
作者: joey123xd (趴趴)   2015-10-02 09:11:00
yoyodiy
作者: asd065 (DUG)   2015-10-02 09:12:00
有請yoyodiy
作者: david8982092   2015-10-02 09:14:00
yoyodiy早就知道這個漏洞了zz
作者: alog (A肉哥)   2015-10-02 09:14:00
SFX是可程式化的壓縮檔案 十幾年前就可以寫指令進去了
作者: good2009 (..)   2015-10-02 09:15:00
好險我用4版
作者: alog (A肉哥)   2015-10-02 09:16:00
Mohammad Reza Espargham 大概也不知道RAR作者原創人早就過世 攻rar演算法的也掰了rarlab 會這樣回應根本不意外
作者: assassinzero (刺客教條 我的最愛)   2015-10-02 09:18:00
yoyodiy早就破解了 還在那邊吵什麼
作者: meta41110 (阿標)   2015-10-02 09:20:00
繞過去
作者: roger51306 (肥宅二等兵)   2015-10-02 09:23:00
yoyo大太神啦
作者: wantsleep (汪凸死立普╰(‵皿′)╯)   2015-10-02 09:24:00
7-zip很好用啊
作者: xxxg00w0 (寒夜)   2015-10-02 09:25:00
霸氣回應:又不是加密被破解 在那怕三洨
作者: Yakiko (第三十五番號)   2015-10-02 09:29:00
樓上 沒人在破解密碼了啦 yoyodiy 都直接繞過
作者: Leeng (Leeng)   2015-10-02 09:30:00
yoyodiy果然是先知
作者: Curtis2009 (一個好人)   2015-10-02 09:35:00
記得yoyo大3.0還是3.5版本裡有提到這漏洞。
作者: rockyegg (手裡拿著小皮鞭)   2015-10-02 09:35:00
RAR自解檔很危險我在10幾年前玩天堂的時候就知道了好嗎?
作者: gn01642884 (領域中人)   2015-10-02 09:36:00
這不是bug 這是feature
作者: duece0927 (奶綠半糖少冰)   2015-10-02 09:43:00
聽說現在寄十次信給他 有機會獲得鈦金版4.0BETA試用
作者: id   2015-10-02 09:48:00
這個我以前也發現了,所以都把自解檔改成RAR,省得麻煩
作者: yam276 ('_')   2015-10-02 09:56:00
嫩 yoyodiy樂勝
作者: M013 (13)   2015-10-02 10:04:00
YOYODIY
作者: saiulbb (Becky♪#是我的拉!)   2015-10-02 10:05:00
難得看到哀梯轟的文章 原來是yoyodiy rar...
作者: deathsman (短歌熱酒蝴蝶舞)   2015-10-02 10:08:00
Yoyo破解程式昨天又更新了 這次可以順便轉中簡亂碼成繁
作者: aqrt66558 (草娥草娥得第一)   2015-10-02 10:09:00
yo神的屌
作者: deathsman (短歌熱酒蝴蝶舞)   2015-10-02 10:10:00
體了 謝謝yoyo大這次這麼快回信

Links booklink

Contact Us: admin [ a t ] ucptt.com