LINUX.ORG.RU
ФорумTalks

В WinRAR нашли древнюю дыру

 , , ,


0

0

Ящитаю, в этой новости прекрасно всё.

https://3dnews.ru/983212

Вкратце: в библиотеке работы с ACE-архивами нашли уязвимость, через которую в автозагрузку Windows можно запихать любой код, даже не повышая прав. При этом библиотека UNACEV2.dll не обновлялась с 2005 года, что ставит под угрозу более 500 млн человек. При этом библиотеку написали какие-то левые разработчики, которых давно нет, а исходники либы потерялись. Поэтому в обновлении WinRAR библиотека просто удалена, и соответственно - отломана поддержка ACE-архивов.

Deleted

Последнее исправление: Deleted (всего исправлений: 1)
Ответ на: комментарий от praseodim

Замечу так же, что это никак не коррелирует со страхами кому-то доверить скан паспорта. У не социопатов их десятки и десятки в разных местах розданы.

dk-
()
Ответ на: комментарий от WitcherGeralt

Я, конечно, мимокрокодил. Но думается мне, что никто в здравом уме в этих архивах ценные сведения не хранит уже. Переконвертация не проблема.

dk-
()
Ответ на: комментарий от dk-

Не, я к тому, что потерять исходники само по себе эпично, так, мало того, они ещё таскали с собой собранные 10 лет назад бинарники из версии в версию.

WitcherGeralt ★★
()
Ответ на: комментарий от dk-

Я не желаю тебе какого-то зла, поэтому ничего плохого с твоими копиями и не буду пытаться сделать.

praseodim ★★★★★
()
Ответ на: комментарий от dk-

У не социопатов

Ты точно социопатов с социофобами тут не перепутал? Хотя, к теме про сканы паспорта, и то и то - мимо ИМХО.

Deleted
()
Ответ на: комментарий от dk-

Я и не имел ввиду, что на всякую уплывшую копию навешают чего-нибудь, но риск есть и без необходимости явно не стоит раздавать. И что для трояна идентификаторы (в том числе паспорт) могут быть целью даже у «неуловимого Джо».

praseodim ★★★★★
()
Ответ на: комментарий от Deleted

Постоянно путаю:( Хотя перевод обоих слов знаю.

dk-
()
Ответ на: комментарий от praseodim

Я к тому и веду. Что помимо опасения самого факта риска - надо оценивать степень этого риска.

Вот я завтра поеду в аэропорт на такси. По статистике, в дпт больше шансов погибнуть, чем в авиа. Но я же не сижу в бункере?

dk-
()
Ответ на: комментарий от tiinn

Если бы это было такой уж уязвимостью, в винде запретили бы автозагрузку.

А если бы это было уязвимостью похуже — запретили бы ядро, по той же логике.

h578b1bde ★☆
()
Ответ на: комментарий от tiinn

Откуда ж мне знать? Может, и приходила. Может, у меня весь комп заражён, и пароли/явки утекают куда надо, в обход антивируса.

Если у тебя дрисняточка — то не может, а наверняка.

h578b1bde ★☆
()
Ответ на: комментарий от tiinn

Так или иначе мы подходим к тому, что главная уязвимость у нас - в прокладке между стулом и монитором.
Уязвимость это? Ну, да, уязвимость. А вот шансы её применить на практике как-то исчезающе малы.

Ловите наркомана!

h578b1bde ★☆
()
Ответ на: комментарий от tiinn

Ну, если я кому-то НАСТОЛЬКО нужен, что он снабдит меня трояном, который не распознает Касперский - то да.
Касперский

Это то говно, которое ещё два дня спустя после эпидемии не детектило петю когда все файлы уже были пошифрованы? Зачем ты берёшь его за эталон?

h578b1bde ★☆
()
Ответ на: комментарий от h578b1bde

Это то говно, которое ещё два дня спустя после эпидемии не детектило петю когда все файлы уже были пошифрованы? Зачем ты берёшь его за эталон?

Так и было задумано!

Harald ★★★★★
()
Ответ на: комментарий от tiinn

rm -rf ~/* ты тоже можешь выполнить, и прав для этого не нужно. И оно тоже будет выполняться под пользователем. Ну так давай, сделай, раз считаешь, что произвольная команда от пользователя не может навредить.

te111011010
()
Ответ на: комментарий от te111011010

Ты не понял.
Народ истерит «покупать в интернете по каточке». Ведь там номер украдут! Я как-то пару раз на лоре выкладывал номер своей активной реальной карты. Порой ловлю смски в духе «неверно указан срок действия» и т.п.
Я к тому, что не стоит панику разводить обо всем и всегда.

Те же «паспортные данные» - это вообще ни разу не конфеденциальная информация. Она в тьме мест есть.

dk-
()
Ответ на: комментарий от Jopich1

Ты тоже не умеешь в юмор основанный на реальных событиях?

dk-
()
Ответ на: комментарий от dk-

Надо не останавливаться на достигнутом! 4K публичную IP камеру в туалет! Покажи лидерство в нечегоскрывательстве!

Harald ★★★★★
()
Ответ на: комментарий от dk-

. У не социопатов

Социопат — как раз ты.

бессердечное равнодушие к чувствам других;
грубая и стойкая позиция безответственности и пренебрежения социальными правилами и обязанностями;
выраженная склонность обвинять окружающих или выдвигать благовидные объяснения своему поведению, приводящему субъекта к конфликту с обществом.

десятки и десятки в разных местах розданы.

Но при этом те, кому ты их даёшь, обязаны следовать законам о персональных данных. Да, эти законы нарушаются и не работают в плане реальной защиты персональных данных, но сам факт остаётся фактом, что государство разрешает тебе иметь право охранять эти данные.

te111011010
()
Ответ на: комментарий от tiinn

malware.exe можно зарарить и по почте отправлять. Ещё проще. Дыра же! Юзер открывает архив и запускает malware.exe. Можно ещё malware.exe переименовать в выполнименя.exe

А ничего, что даже шindows последних версий предупреждает о запуске программ из неизвестных источников? Хомячок не отличит архив или картинку от исполняемого файла, а более продвинутый юзер отличит. И многие безбоязненно открывают архивы, картинки и видео, но при этом ни за что не запустят исполняемую программу неизвестного происхождения.

te111011010
()
Ответ на: комментарий от fornlr

с 2000, в миллениуме было, или гугл говорит даже раньше в Win 98 Plus!

TheAnonymous ★★★★★
()

WinRAR

Ненужно из палаты мер и весов.

Singularity ★★★★★
()
Ответ на: комментарий от dk-

Без Ттт берёзки не те? Звон курантов не такой мелодичный? Красная площадь стала серой?

Deleted
()
Ответ на: комментарий от dk-

Давай ты лучше копий наделаешь и разбросаешь по Москве. А то тут на форуме больше любители языком потрепаться собираются, а не любители какие-нибудь мутные дела проворачивать.

i-rinat ★★★★★
()

Это шиндовс, на словах секурность, а софт тянет доисторические либы-друшлаги.

FiXer ★★☆☆☆
()
Ответ на: комментарий от imul

Откуда знаешь и по какой временной выборке?

Работал с несколькими американскими компаниями, файлы они присылали в RAR ну очень часто. Хотя мы их сами просили отправлять нам именно ZIP-архивы.

Другой более приближенный к жизни пример – крупные американские (и международные) форумы в середине нулевых. Их пользователи почти все файлы в аттачах сжимали именно WinRAR’ом, я много раз этому удивлялся, ибо даже у нас на форумах часто использовали обычный ZIP или 7Z (реже). На вскидку – howardforums.com, forum.gsmhosting.com, mmus.us, modmymobile.com и куча других. Прошивки выкладывали в RAR очень часто.

по какой временной выборке?

2003-2009

EXL ★★★★★
()
Последнее исправление: EXL (всего исправлений: 2)
Ответ на: комментарий от EXL

Zip запомнился битыми именами файлов, это так доставало, теперь вроде бы в 2015+ пофиксили даже!? (минимум в 7zip для zip)

FiXer ★★☆☆☆
()
Последнее исправление: FiXer (всего исправлений: 1)
Ответ на: комментарий от FiXer

Zip запомнился битыми именами файлов, это так доставало, теперь вроде бы в 2015+ пофиксили даже!? (минимум в 7zip для zip)

Ага. Даже тут на ЛОРе в темах «окончательное решение вопроса кодировки в zip-архивах» советовали паковать в RAR, лол.

EXL ★★★★★
()
Ответ на: комментарий от imul

Что именно вас удивляет? Ведь 7z архивы так и не получили какого-нибудь доминирующего положения. Можете, для примера, взглянуть на форумы facepunch - там контент архивируют тем, что есть под рукой.

В конференциях крупных игр ситуация аналогичная. Никакого засилья 7z там нет.

Leupold_cat ★★★★★
()
Последнее исправление: Leupold_cat (всего исправлений: 2)
Ответ на: комментарий от dk-

Народ истерит «покупать в интернете по каточке». Ведь там номер украдут!

При покупке не только номер просят, где попало полную инфу по карте давать я бы тоже не стал.

kravzo ★★
()
Ответ на: комментарий от Deleted

Тем не менее с 1995 по 1999 год винрар был популярен только в exUSSR. Тебе в 1999 сколько годков-то было?

imul ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.