Критический баг в 7-Zip приводит к выполнению произвольного кода

Критический баг в 7-Zip приводит к выполнению произвольного кода

Критический баг в 7-Zip приводит к выполнению произвольного кода

В популярной бесплатной утилите 7-Zip обнаружена уязвимость. Брешь нашел эксперт, известный под прозвищем LANDAVE. Напомним, что 7-Zip представляет собой свободный файловый архиватор с высокой степенью сжатия данных.

Недостаток в безопасности получил идентификатор CVE-2018-10115, LANDAVE опубликовал его детали только после того, как стал доступен соответствующий патч.

По словам специалиста, уязвимость существует из-за того, что разработчики инструмента искали компромисс между легкостью в его использовании и безопасностью.

Код архиватора довольно сложен, так как он поддерживает множество различных методов сжатия, включая специальную систему, которая объединяет несколько файлов. LANDAVE обнаружил, что код декомпрессии UnRAR, используемый 7-Zip, не был сконфигурирован должным образом.

Таким образом, при его использовании можно столкнуться с катастрофическим сбоем в коде RAR. Проще говоря, неинициализированные переменные в коде UnRAR открыли пространство для создания вредоносного файла-архива, с помощью которого можно выполнить произвольный код.

В сущности, злоумышленник может использовать вредоносный файл, чтобы удаленно выполнить код в атакуемой системе. При этом пользователю не будет выводиться никаких предупреждений, он просто не поймет, что произошло.

LANDAVE создал PoC-код (proof-of-concept), который демонстрирует, как можно создать RAR-файл, который при открытии запустит приложение Калькулятор.

Если эксперту удалось таким образом запустить CALC.EXE, он сможет запустить любой файл, в том числе вредоносный.

Пользователям рекомендуется как можно скорее обновить свои инсталляции 7-Zip.

WhatsApp обвинил власти России в попытке лишить пользователей приватности

WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России) публично раскритиковал действия российских властей, заявив, что ограничения работы мессенджера фактически лишают более 100 млн россиян права на приватное общение — причём накануне праздничного сезона.

Заявление компании передаёт Reuters. Оно прозвучало после очередного предупреждения Роскомнадзора: регулятор вновь дал понять, что WhatsApp может быть полностью заблокирован, если сервис не приведёт свою работу в соответствие с российским законодательством.

В Роскомнадзоре утверждают, что мессенджер систематически нарушает закон:

«WhatsApp используется для организации террористических актов, вербовки их исполнителей, мошенничества и других преступлений», — сообщили в ведомстве.

Регулятор подтвердил, что уже принимает меры по поэтапному ограничению сервиса. Во вторник пользователи по всей стране начали массово жаловаться на перебои в работе WhatsApp — замедление и недоступность функций зафиксировали и сервисы мониторинга.

В компании с такой позицией категорически не согласны. Представитель WhatsApp заявил, что речь идёт не просто о технических ограничениях, а о фундаментальном праве на конфиденциальную связь:

«Ограничивая доступ к WhatsApp, российское правительство пытается лишить более 100 миллионов человек возможности использовать конфиденциальное сквозное шифрование», — отметили в компании.

В WhatsApp подчеркнули, что мессенджер давно стал частью повседневной жизни россиян — от родительских чатов и рабочих групп до общения с родственниками и соседями в разных регионах страны. По мнению компании, вытеснение пользователей в менее защищённые и «государственные» приложения может привести лишь к снижению уровня безопасности.

Ограничения против WhatsApp — часть более широкой политики. Ещё в августе Россия начала ограничивать отдельные звонки в WhatsApp и Telegram, обвиняя иностранные платформы в отказе сотрудничать с правоохранительными органами по делам о мошенничестве и терроризме.

Параллельно власти активно продвигают государственный мессенджер MAX, который объединяет коммуникации с доступом к различным госуслугам. Критики считают, что приложение может использоваться для слежки за пользователями, однако власти эти обвинения отвергают и заявляют, что MAX создаётся «для упрощения и улучшения повседневной жизни граждан».

RSS: Новости на портале Anti-Malware.ru