В WinRAR устранили возможность выполнения вредоносного кода в Windows

В WinRAR устранили возможность выполнения вредоносного кода в Windows

В WinRAR устранили возможность выполнения вредоносного кода в Windows

В популярном архиваторе WinRAR нашли и устранили опасную уязвимость, с помощью которой злоумышленники могли выполнить команды на компьютере с Windows. Для эксплуатации жертва должна просто открыть архив.

Брешь, получившая идентификатор CVE-2023-40477, позволяет удалённым атакующим выполнить произвольный код в системе. Для этого им придётся подготовить и отправить пользователю специальный RAR-файл.

На проблему указал исследователь под ником «goodbyeselene» из команды Zero Day Initiative. 8 июня 2023 года специалист сообщил о баге представителям компании RARLAB, занимающейся разработкой архиватора.

«Баг возник из-за недостаточной валидации отправляемых пользователем данных. Это провоцирует доступ к памяти за пределами выделенного буфера», — говорится на сайте Zero Day Initiative по поводу уязвимости.

По шкале CVSS брешь получила 7,8 балла, но цифру существенно занизили из-за метода эксплуатации: надо заставить целевого пользователя открыть RAR-архив. Тем не менее это не должно вызвать у злоумышленников никаких затруднений, а учитывая огромную пользовательскую базу WinRAR, шанс за успешную атаку высок.

RARLAB в этом месяце выпустила версию архиватора под номером 6.23, в которой есть патч для CVE-2023-40477. Пользователям настоятельно рекомендуют установить обновление как можно скорее.

Напомним, в этом году Microsoft всё же решила добавить нативную поддержку архивов RAR, 7-Zip и GZ в Windows 11, поэтому необходимость в инструментах вроде WinRAR в скором времени может просто отпасть.

Премиум WhatsApp: новые иконки, темы и больше закрепов в бете для Android

Похоже, WhatsApp постепенно примеряет на себя подписочную модель, но не стоит считать, что теперь всё будет платно. В бета-версии мессенджера нашли признаки опционального премиум-плана: базовые функции останутся бесплатными, а за деньги предложат плюшки для тех, кто хочет больше кастомизации и удобств.

Судя по находкам WABetaInfo, история уже близка к предстартовой: в WhatsApp beta для Android 2.26.9.6 некоторым тестировщикам начали показывать баннер с возможностью записаться в лист ожидания, чтобы получить уведомление, когда подписка станет доступна.

Что именно обещают за подписку? Во-первых, внешний вид. В бете засветились 14 новых иконок приложения (в том числе «специальные» стили вроде Aurora / Galaxy / Neon и однотонные варианты) и возможность выбрать акцентный цвет интерфейса из набора (WABetaInfo пишет про 19 вариантов).

 

Во-вторых, продуктивность: WhatsApp работает над функцией, которая позволит закреплять до 20 чатов вместо текущего лимита. Плюс в списке будущих премиум-фичей упоминаются эксклюзивные стикеры, темы и отдельный набор рингтонов для чатов.

 

Цены и дата запуска пока не звучали — и, как обычно бывает с бетой, часть деталей ещё могут поменять или вообще выкинуть до релиза. И да, официального названия у подписки пока нет, в утечках фигурирует просто «premium plan».

RSS: Новости на портале Anti-Malware.ru