Një vulnerabilitet është zbuluar në utilitarin unrar (CVE-2022-30333), i cili lejon, gjatë shkarkimit të një arkivi të formatuar veçmas, që të ngarkohet një skedar jashtë katalogut aktual, në përputhje me të drejtat e përdoruesit. Problemi është rregulluar në versionet RAR 6.12 dhe unrar 6.1.7. Vulnerabiliteti shfaqet në versionet për Linux, FreeBSD dhe macOS, por nuk prek ndërtimet për Android dhe Windows.
Problemi shkaktohet nga mungesa e kontrollit të duhur të sekuencës "/.." në rrugët e skedarëve të specifikuara në arkiv, çka lejon që gjatë shkarkimit të kalojë përtej kufijve të katalogut bazë. Për shembull, nëse vendoset në arkiv "../.ssh/authorized_keys", sulmuesi mund të provojë të shkruajë skedarin e përdoruesit "~/.ssh/authorized_keys" në momentin e shkarkimit.
Burimi: opennet.ru
