Utiliidis unrar on avastatud haavatavus (CVE-2022-30333), mis võimaldab dekompressimise käigus spetsiaalselt vormistatud arhiivi puhul kirjutada faile üle muus kataloogis, sõltuvalt kasutaja õigustest. Probleem on kõrvaldatud versioonides RAR 6.12 ja unrar 6.1.7. Haavatavus ilmneb Linuxi, FreeBSD ja macOS versioonides, kuid ei mõjuta Androidi ja Windowsi versioone.
Probleem tuleneb piisava kontrolli puudumisest järjendis „/..” arhiivi failiteedes, mis võimaldab dekompressimise käigus väljuda baaskataloogist. Näiteks, kui rünnak on arhiveeritud failis „../.ssh/authorized_keys”, võib ründaja proovida kirjutada üle faili kasutaja „~/.ssh/authorized_keys” dekompressimise hetkel.
Allikas: opennet.ru
