Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Một lỗ hổng bảo mật có mức độ nghiêm trọng cao đã được tiết lộ trong tiện ích WinRAR. Lỗ hổng này có thể bị kẻ tấn công khai thác để thực thi mã từ xa trên hệ thống Windows.

Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Được theo dõi là CVE-2023-40477 (điểm CVSS: 7,8), lỗ hổng này được mô tả là trường hợp xác thực không đúng cách trong khi xử lý khối lượng khôi phục.

Zero Day Initiative (ZDI) cho biết trong một lời khuyên: “Vấn đề này xuất phát từ việc thiếu xác thực thích hợp dữ liệu do người dùng cung cấp, điều này có thể dẫn đến việc truy cập bộ nhớ vượt quá giới hạn của bộ đệm được phân bổ”.

“Kẻ tấn công có thể lợi dụng lỗ hổng này để thực thi mã trong bối cảnh của quy trình hiện tại.”

Việc khai thác thành công lỗ hổng đòi hỏi sự tương tác của người dùng trong đó mục tiêu phải bị dụ dỗ truy cập một trang độc hại hoặc chỉ bằng cách mở tệp lưu trữ bị mắc bẫy.

Một nhà nghiên cứu bảo mật, có bí danh là tạm biệt, được ghi nhận là người đã phát hiện và báo cáo lỗ hổng vào ngày 8 tháng 6 năm 2023. Vấn đề đã được giải quyết trong WinRAR 6.23 phát hành vào ngày 2 tháng 8 năm 2023.

Các nhà bảo trì phần mềm cho biết: “Vấn đề bảo mật liên quan đến việc ghi ngoài giới hạn đã được khắc phục trong mã xử lý khối khôi phục RAR4”.

Phiên bản mới nhất cũng giải quyết vấn đề thứ hai trong đó "WinRAR có thể khởi động một tệp sai sau khi người dùng nhấp đúp vào một mục trong kho lưu trữ được chế tạo đặc biệt." Nhà nghiên cứu của Group-IB Andrey Polovinkin đã được ghi nhận vì đã báo cáo vấn đề.

Người dùng nên cập nhật lên phiên bản mới nhất để giảm thiểu các mối đe dọa tiềm ẩn.

Hương – Theo TheHackerNews

Tin liên quan:

Standard Post with Image

Trình duyệt ChatGPT Atlas có thể bị lừa bằng URL giả để thực thi lệnh ẩn

Một điểm yếu mới cho thấy người dùng ChatGPT Atlas có thể bị dụ bằng URL giả để kích hoạt các lệnh bí mật mà không biết.

Chi tiết
Standard Post with Image

X yêu cầu người dùng dùng khóa bảo mật đăng ký lại trước ngày 10/11/2025

Người dùng sử dụng khóa vật lý hoặc passkey cho xác thực hai yếu tố (2FA) trên nền tảng X cần đăng ký lại khóa trước ngày 10/11/2025 để tránh bị khóa...

Chi tiết
Standard Post with Image

Lỗ hổng nguy hiểm trên trình duyệt ChatGPT Atlas cho phép kẻ tấn công cấy lệnh ẩn và chiếm quyền thiết bị

Một lỗi lớn mới được phát hiện trong ChatGPT Atlas – cho phép tin tặc chèn mã độc và lệnh ẩn vào bộ nhớ AI, dẫn đến chiếm quyền truy cập tài khoản...

Chi tiết