Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Một lỗ hổng bảo mật có mức độ nghiêm trọng cao đã được tiết lộ trong tiện ích WinRAR. Lỗ hổng này có thể bị kẻ tấn công khai thác để thực thi mã từ xa trên hệ thống Windows.

Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Được theo dõi là CVE-2023-40477 (điểm CVSS: 7,8), lỗ hổng này được mô tả là trường hợp xác thực không đúng cách trong khi xử lý khối lượng khôi phục.

Zero Day Initiative (ZDI) cho biết trong một lời khuyên: “Vấn đề này xuất phát từ việc thiếu xác thực thích hợp dữ liệu do người dùng cung cấp, điều này có thể dẫn đến việc truy cập bộ nhớ vượt quá giới hạn của bộ đệm được phân bổ”.

“Kẻ tấn công có thể lợi dụng lỗ hổng này để thực thi mã trong bối cảnh của quy trình hiện tại.”

Việc khai thác thành công lỗ hổng đòi hỏi sự tương tác của người dùng trong đó mục tiêu phải bị dụ dỗ truy cập một trang độc hại hoặc chỉ bằng cách mở tệp lưu trữ bị mắc bẫy.

Một nhà nghiên cứu bảo mật, có bí danh là tạm biệt, được ghi nhận là người đã phát hiện và báo cáo lỗ hổng vào ngày 8 tháng 6 năm 2023. Vấn đề đã được giải quyết trong WinRAR 6.23 phát hành vào ngày 2 tháng 8 năm 2023.

Các nhà bảo trì phần mềm cho biết: “Vấn đề bảo mật liên quan đến việc ghi ngoài giới hạn đã được khắc phục trong mã xử lý khối khôi phục RAR4”.

Phiên bản mới nhất cũng giải quyết vấn đề thứ hai trong đó "WinRAR có thể khởi động một tệp sai sau khi người dùng nhấp đúp vào một mục trong kho lưu trữ được chế tạo đặc biệt." Nhà nghiên cứu của Group-IB Andrey Polovinkin đã được ghi nhận vì đã báo cáo vấn đề.

Người dùng nên cập nhật lên phiên bản mới nhất để giảm thiểu các mối đe dọa tiềm ẩn.

Hương – Theo TheHackerNews

Tin liên quan:

Standard Post with Image

Người dùng Việt Nam đã có thể dùng VPN không giới hạn với Kaspersky Plus

Trước đây, người dùng phải sử dụng VPN thông qua nhiều phần mềm khác nhau, bất kể tính hợp lệ hay an toàn của nó. Nay bạn đã có thể dùng VPN không...

Chi tiết
Standard Post with Image

Thông báo nghỉ lễ Quốc Khánh 2023

NTS xin thông báo đến Quý khách hàng thời gian nghỉ lễ Quốc Khánh năm 2023 từ thứ Sáu 01/09/2023 đến Thứ Hai 04/09/2023. Chúng tôi làm việc trở lại...

Chi tiết
Standard Post with Image

Kaspersky: Cyber Immunity là chìa khóa bảo vệ tương lai với AI

Tuần lễ An ninh mạng lần thứ 9 của Kaspersky tiết lộ cách AI sẽ “phá vỡ” thế giới và làm thế nào để các chuyên gia có thể thiết lập các định hướng an...

Chi tiết