Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Một lỗ hổng bảo mật có mức độ nghiêm trọng cao đã được tiết lộ trong tiện ích WinRAR. Lỗ hổng này có thể bị kẻ tấn công khai thác để thực thi mã từ xa trên hệ thống Windows.

Lỗ hổng WinRAR mới có thể cho phép tin tặc chiếm quyền kiểm soát PC của bạn

Được theo dõi là CVE-2023-40477 (điểm CVSS: 7,8), lỗ hổng này được mô tả là trường hợp xác thực không đúng cách trong khi xử lý khối lượng khôi phục.

Zero Day Initiative (ZDI) cho biết trong một lời khuyên: “Vấn đề này xuất phát từ việc thiếu xác thực thích hợp dữ liệu do người dùng cung cấp, điều này có thể dẫn đến việc truy cập bộ nhớ vượt quá giới hạn của bộ đệm được phân bổ”.

“Kẻ tấn công có thể lợi dụng lỗ hổng này để thực thi mã trong bối cảnh của quy trình hiện tại.”

Việc khai thác thành công lỗ hổng đòi hỏi sự tương tác của người dùng trong đó mục tiêu phải bị dụ dỗ truy cập một trang độc hại hoặc chỉ bằng cách mở tệp lưu trữ bị mắc bẫy.

Một nhà nghiên cứu bảo mật, có bí danh là tạm biệt, được ghi nhận là người đã phát hiện và báo cáo lỗ hổng vào ngày 8 tháng 6 năm 2023. Vấn đề đã được giải quyết trong WinRAR 6.23 phát hành vào ngày 2 tháng 8 năm 2023.

Các nhà bảo trì phần mềm cho biết: “Vấn đề bảo mật liên quan đến việc ghi ngoài giới hạn đã được khắc phục trong mã xử lý khối khôi phục RAR4”.

Phiên bản mới nhất cũng giải quyết vấn đề thứ hai trong đó "WinRAR có thể khởi động một tệp sai sau khi người dùng nhấp đúp vào một mục trong kho lưu trữ được chế tạo đặc biệt." Nhà nghiên cứu của Group-IB Andrey Polovinkin đã được ghi nhận vì đã báo cáo vấn đề.

Người dùng nên cập nhật lên phiên bản mới nhất để giảm thiểu các mối đe dọa tiềm ẩn.

Hương – Theo TheHackerNews

Tin liên quan:

Standard Post with Image

Thông báo thời gian nghỉ lễ Giỗ Tổ Hùng Vương 2024

NTS Group xin thông báo đến Quý khách hàng thời gian nghỉ lễ Giỗ Tổ Hùng Vương ngày Thứ Năm 18/04/2024 theo hướng dẫn của Chính Phủ ban hành. Chúng...

Chi tiết
Standard Post with Image

Năm công nghệ của Kaspersky để bảo vệ tài chính cá nhân của bạn

Tài chính kỹ thuật số của chúng ta dễ bị tấn công bởi tội phạm kỹ thuật số. Hãy cùng xem xét cách các công nghệ và sản phẩm của Kaspersky bảo vệ tiền...

Chi tiết
Standard Post with Image

Giải pháp bảo mật của Kaspersky giành được số lượng giải thưởng kỷ lục trong các cuộc thử nghiệm độc lập

Vào năm 2023, các sản phẩm và giải pháp của Kaspersky đã tham gia chính xác 100 nghiên cứu độc lập — giành chiến thắng 93 lần: năm thành công nhất từ...

Chi tiết