Уязвимост Π² unrar, която позволява прСзаписванС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΏΡ€ΠΈ Ρ€Π°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅ Π½Π° Π°Ρ€Ρ…ΠΈΠ²Π°

Π‘Π΅ΡˆΠ΅ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π° уязвимост (CVE-2022-30333) Π² ΠΏΠΎΠΌΠΎΡ‰Π½Π°Ρ‚Π° ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ° unrar, която позволява ΠΏΡ€ΠΈ Ρ€Π°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅ Π½Π° спСциално ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΠΈΡ€Π°Π½ Π°Ρ€Ρ…ΠΈΠ² Π΄Π° прСзаписватС Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ извън Ρ‚Π΅ΠΊΡƒΡ‰Π°Ρ‚Π° дирСктория, Π΄ΠΎΠΊΠΎΠ»ΠΊΠΎΡ‚ΠΎ Ρ‚ΠΎΠ²Π° позволяват ΠΏΡ€Π°Π²Π°Ρ‚Π° Π½Π° потрСбитСля. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ бСшС ΠΊΠΎΡ€ΠΈΠ³ΠΈΡ€Π°Π½ Π² изданията Π½Π° RAR 6.12 ΠΈ unrar 6.1.7. Уязвимостта сС появява във вСрсии Π·Π° Linux, FreeBSD ΠΈ macOS, Π½ΠΎ Π½Π΅ засяга вСрсиитС Π·Π° Android ΠΈ Windows.

ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ липсата Π½Π° ΠΏΡ€Π°Π²ΠΈΠ»Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° послСдоватСлността β€ž/..β€œ във Ρ„Π°ΠΉΠ»ΠΎΠ²ΠΈΡ‚Π΅ ΠΏΡŠΡ‚ΠΈΡ‰Π°, посочСни Π² Π°Ρ€Ρ…ΠΈΠ²Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ позволява Ρ€Π°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅Ρ‚ΠΎ Π΄Π° ΠΈΠ·Π»Π΅Π·Π΅ извън Π³Ρ€Π°Π½ΠΈΡ†ΠΈΡ‚Π΅ Π½Π° основната дирСктория. НапримСр, ΠΊΠ°Ρ‚ΠΎ постави β€ž../.ssh/authorized_keysβ€œ Π² Π°Ρ€Ρ…ΠΈΠ²Π°, атакуващият ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΎΠΏΠΈΡ‚Π° Π΄Π° ΠΏΡ€Π΅Π·Π°ΠΏΠΈΡˆΠ΅ Ρ„Π°ΠΉΠ»Π° Π½Π° потрСбитСля β€ž~/.ssh/authorized_keysβ€œ ΠΏΠΎ Π²Ρ€Π΅ΠΌΠ΅ Π½Π° Ρ€Π°Π·ΠΎΠΏΠ°ΠΊΠΎΠ²Π°Π½Π΅Ρ‚ΠΎ.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€