AM电脑吧 - Win10精简版系统_Win11精简版_Win7旗舰版

Yes
查看: 4983|回复: 3
收起左侧

[旧闻] WinRAR出现漏洞 官方曰没必要修复

[复制链接]
ampc81

签到天数: 644 天

[LV.9]九级电脑高手

id 发表于 2015-10-06 09:46:27
上个月就有网站说WinRAR出现了什么漏洞,以为官方会发布新版,事实上官方目前把简体中文版还是排列在5.21版本.
WinRAR上周被曝出一个高危安全漏洞,恶意攻击者可以在SFX自解压模块中嵌入特定的HTML代码,从而在用户打开时执行任意代码。
Vulnerability Lab和Malwarebytes将此漏洞的危险系数定为9.2(满分为10),认为它十分严重,最新的WinRAR 5.21版本也存在,会让5亿多用户面临安全威胁,所以第一时间通知了开发商RARLabs。
但是,RARLabs却并不在乎,在一份官方声明中称:
“恶意攻击者将任何可执行文件伪装成压缩文件,发给用户。仅此一点,就使得讨论SFX文件漏洞毫无用处。在SFX模块中寻找或修复这种漏洞也是没有任何意义的,因为和任何exe文件一样,SFX文件本身对用户的系统而言就是危险的,用户也必须确保SFX文件来自可信赖渠道才能运行它。SFX可以静默运行其中包含的任何可执行文件,这是软件安装所需要的官方功能。”
简单地说,RARLabs认为,任何程序都可以创建、压缩成自解压文件,在解压的时候自动运行,这并不是SFX本身的错。
RARLabs进一步表示:“限制SFX模块里的HTML功能会伤害需要全部功能的合法用户,但无力阻拦恶意攻击者,他们可以使用SFX模块的旧版本、基于UnRAR源代码的自制模块、自己的代码或者可执行文件。我们只能再次提醒用户,运行可执行文件的时候,不管是不是SFX,都要确保来自可信赖渠道。”
嗯是的,不会有任何修复补丁或升级版本,大家要自行承担风险。


本文地址: https://www.ampc8.com/thread-20207-1-1.html
上一篇:win 2008 R2与原来的2003系统之间作为服务器版本有何区别
下一篇:中国水军沉浮录
回复

举报

ampc851

签到天数: 325 天

[LV.8]八秒开机

id none 发表于 2015-10-07 11:21:57
windows95时代用winzip,后来一直winrar,现在用5.20版。
回复

举报

ampc81

签到天数: 644 天

[LV.9]九级电脑高手

lz  楼主| 发表于 2015-10-06 12:04:13
bbc000067247 发表于 2015/10/6 10:32
用好压还是可以的,国产

只要WinRAR一直能用,据不考虑国内那些渣压
回复

举报

ampc825976

签到: Lazy

id bbc000067247 发表于 2015-10-06 10:32:42
用好压还是可以的,国产

点评

ampc81
只要WinRAR一直能用,据不考虑国内那些渣压  详情 回复 发表于 2015/10/6 12:04
回复

举报

您需要登录后才可以回帖 登录 | 验证注册

Powered by AMpc8.Com (晋ICP备13003365号ghs 晋公网安备 14090202000112号 |GMT+8, 2024/5/13 23:32 |
快速回复 返回顶部 返回列表