Критический баг в 7-Zip приводит к выполнению произвольного кода

Критический баг в 7-Zip приводит к выполнению произвольного кода

Критический баг в 7-Zip приводит к выполнению произвольного кода

В популярной бесплатной утилите 7-Zip обнаружена уязвимость. Брешь нашел эксперт, известный под прозвищем LANDAVE. Напомним, что 7-Zip представляет собой свободный файловый архиватор с высокой степенью сжатия данных.

Недостаток в безопасности получил идентификатор CVE-2018-10115, LANDAVE опубликовал его детали только после того, как стал доступен соответствующий патч.

По словам специалиста, уязвимость существует из-за того, что разработчики инструмента искали компромисс между легкостью в его использовании и безопасностью.

Код архиватора довольно сложен, так как он поддерживает множество различных методов сжатия, включая специальную систему, которая объединяет несколько файлов. LANDAVE обнаружил, что код декомпрессии UnRAR, используемый 7-Zip, не был сконфигурирован должным образом.

Таким образом, при его использовании можно столкнуться с катастрофическим сбоем в коде RAR. Проще говоря, неинициализированные переменные в коде UnRAR открыли пространство для создания вредоносного файла-архива, с помощью которого можно выполнить произвольный код.

В сущности, злоумышленник может использовать вредоносный файл, чтобы удаленно выполнить код в атакуемой системе. При этом пользователю не будет выводиться никаких предупреждений, он просто не поймет, что произошло.

LANDAVE создал PoC-код (proof-of-concept), который демонстрирует, как можно создать RAR-файл, который при открытии запустит приложение Калькулятор.

Если эксперту удалось таким образом запустить CALC.EXE, он сможет запустить любой файл, в том числе вредоносный.

Пользователям рекомендуется как можно скорее обновить свои инсталляции 7-Zip.

Группа Астра собрала суверенный ИИ: от кода до агентной ОС

«Группа Астра» представила направление «Астра ИИ» — комплекс решений для внедрения искусственного интеллекта в компаниях, которым не хочется отправлять код и документы неизвестно куда. В контур вошли инфраструктура для запуска моделей, инструменты разработки, агентная ОС и методология оценки экономического эффекта.

Компания делает ставку на локальные решения: данные хранятся внутри организации, доступ контролируется, а действия ИИ-агентов записываются и ограничиваются политиками безопасности.

Использовать можно российские, открытые и передовые модели — выбор зависит от критичности задачи. В «Астре» объясняют такой подход суровой статистикой.

ИИ уже пробуют внедрять 97% компаний, но до промышленной эксплуатации добрались лишь 10-15%. Более 90% бизнеса пока не увидели системной выгоды, а 79% предприятий критической информационной инфраструктуры вообще запрещают публичные генеративные сервисы.


Одним из ключевых продуктов станет «Астра ИИ Код» — агент-программист, который работает в терминале, анализирует и редактирует код, запускает тесты и сборки. Самодеятельность ему обещают прикрутить: план и изменения должен подтверждать человек. Массовый запуск продукта намечен на четвёртый квартал 2026 года.


На собственных командах «Астра» уже получила прирост производительности от 30 до 90%, а трудоёмкость отдельных процессов снизила на 24-50%. Впрочем, магии не обещают: на новых проектах эффект может достигать 35-40%, а в старом коде — не дотягивать и до 10%.

Для команды из 100 человек компания оценивает вложения в 63 млн рублей в год, потенциальный высвобожденный ресурс — примерно в 103 млн рублей, а срок окупаемости — около шести месяцев.

RSS: Новости на портале Anti-Malware.ru