Haavatavus unrar'is, mis võimaldab faile kirjutada üle arhiivi dekompressimise ajal

Utiliidis unrar on avastatud haavatavus (CVE-2022-30333), mis võimaldab dekompressimise käigus spetsiaalselt vormistatud arhiivi puhul kirjutada faile üle muus kataloogis, sõltuvalt kasutaja õigustest. Probleem on kõrvaldatud versioonides RAR 6.12 ja unrar 6.1.7. Haavatavus ilmneb Linuxi, FreeBSD ja macOS versioonides, kuid ei mõjuta Androidi ja Windowsi versioone.

Probleem tuleneb piisava kontrolli puudumisest järjendis „/..” arhiivi failiteedes, mis võimaldab dekompressimise käigus väljuda baaskataloogist. Näiteks, kui rünnak on arhiveeritud failis „../.ssh/authorized_keys”, võib ründaja proovida kirjutada üle faili kasutaja „~/.ssh/authorized_keys” dekompressimise hetkel.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster