成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

注意:壓縮文件管理軟件漏洞可劫持計(jì)算機(jī)

安全 漏洞
近日,ptsecurity安全研究人員在WinRAR v5.70試用版中發(fā)現(xiàn)一個安全漏洞,該漏洞CVE編號為CVE-2021-35052。

WinRAR是Windows操作系統(tǒng)中非常常用的壓縮文件管理軟件,支持RAR和ZIP文件。試用版允許用戶在一段時間內(nèi)體驗(yàn)該應(yīng)用的所有特征,試用期過后部分特征將被禁用。

近日,ptsecurity安全研究人員在WinRAR v5.70試用版中發(fā)現(xiàn)一個安全漏洞,該漏洞CVE編號為CVE-2021-35052。攻擊者利用該漏洞可以攔截和修改發(fā)送給應(yīng)用用戶的請求,在受害者計(jì)算機(jī)上實(shí)現(xiàn)遠(yuǎn)程代碼執(zhí)行。

研究人員安裝了該應(yīng)用一段時間,任何發(fā)現(xiàn)出現(xiàn)了一個JS錯誤:

該JS錯誤表明,winRAR軟件中內(nèi)涵了WebBrowser JS分析器,此外使用了IE引擎來渲染該錯誤窗口。研究人員經(jīng)過測試發(fā)現(xiàn),一旦試用期結(jié)束,其中WinRAR.exe應(yīng)用窗口就會出現(xiàn)上面的彈窗。該窗口使用mshtml.dll。

研究人員搭建了本地Burp Suite作為默認(rèn)的Windows代理,并嘗試攔截流量來了解錯誤產(chǎn)生的原因。因?yàn)樵撜埱笫峭ㄟ^HTTPS發(fā)送的,WinRAR會收到一個Burp使用了不安全的自簽名證書的提醒。但在實(shí)際使用中,許多用戶都會點(diǎn)擊yes來進(jìn)一步使用該使用。

研究人員攔截的WinRAR v 5.7.0版本 x64架構(gòu)的請求如下所示:

然后,嘗試修復(fù)攔截的WinRAR發(fā)送給用戶的響應(yīng)。研究人員發(fā)現(xiàn)如果響應(yīng)代碼修改為“301 Moved Permanently”,重定向到惡意域名“attacker.com”就會被緩存,所有的請求也就會經(jīng)過“attacker.com”。

該中間人攻擊要求進(jìn)行ARP欺騙,因?yàn)檠芯咳藛T假定攻擊者和受害者處于同一網(wǎng)絡(luò)域內(nèi)。研究人員嘗試了不同的攻擊向量以確定如何才能訪問:

上面的代碼是一些潛在的攻擊方式的欺騙響應(yīng),比如運(yùn)行應(yīng)用、提取本地主機(jī)信息、運(yùn)行計(jì)算器等。

含有運(yùn)行不同應(yīng)用和打開系統(tǒng)文件的彈窗

在Windows系統(tǒng)中成功執(zhí)行計(jì)算器應(yīng)用

雖然大多數(shù)攻擊向量都成功了,但許多注意的是許多仍然會引發(fā)Windows安全警告。要成功實(shí)現(xiàn)漏洞利用,用戶就需要點(diǎn)擊Run而不是cancel。

運(yùn)行特定類型的文件會出現(xiàn)安全警告

但仍然有許多文件運(yùn)行時不會出現(xiàn)安全警告,比如:

  • .DOCX
  • .PDF
  • .PY
  • .RAR

結(jié)論

第三方軟件的管理是目前安全領(lǐng)域的重大挑戰(zhàn)之一。因?yàn)榘惭b后,第三方軟件就可以讀、寫、修改設(shè)備上的數(shù)據(jù)。也無法審計(jì)用戶安裝的每個應(yīng)用,所以管理與外部應(yīng)用相關(guān)的風(fēng)險和平衡不同應(yīng)用的商業(yè)需求與風(fēng)險是非常關(guān)鍵的。

本文翻譯自:https://swarm.ptsecurity.com/winrars-vulnerable-trialware-when-free-software-isnt-free/

 

責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2013-01-21 13:42:57

網(wǎng)絡(luò)管理軟件漏洞

2010-09-23 16:28:10

2015-08-18 09:33:56

2013-07-18 14:16:14

ZipArchive壓iOS開發(fā)

2023-10-11 18:30:39

Web系統(tǒng)程序

2011-07-08 11:42:41

2014-11-13 13:57:13

2025-01-02 15:04:41

2022-07-29 11:13:14

惡意軟件網(wǎng)絡(luò)攻擊

2009-03-25 11:16:05

漏洞SunJava

2013-07-31 11:11:28

CA Technolo

2022-03-05 11:42:44

惡意軟件黑客

2009-12-16 16:11:14

Linux壓縮文件

2009-12-25 17:55:05

Linux tar

2010-04-02 15:15:43

IT業(yè)務(wù)管理軟件

2011-02-16 10:26:08

2013-06-25 10:11:18

2014-09-22 10:38:26

2011-07-25 14:32:09

Falconet網(wǎng)管軟件網(wǎng)絡(luò)管理

2015-05-07 10:50:54

USBKill自殺式軟件
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 中国xxxx性xxxx产国 | 天天干天天爽 | 69xxx免费| 国产精品3区| 免费av观看| 精品久久久久久中文字幕 | 欧美一区不卡 | 日韩精品一区二区三区老鸭窝 | 中文字幕91 | 亚洲少妇综合网 | 一本色道精品久久一区二区三区 | 成人网在线观看 | 国精产品一区一区三区免费完 | 成人免费观看男女羞羞视频 | 久久久久国产一区二区三区四区 | 亚洲精品v | 国产精品明星裸体写真集 | 免费一级大片 | 日韩欧美字幕 | 午夜精品久久久久久久99黑人 | 久久1区 | 成人免费在线 | 日本不卡一区二区三区在线观看 | 91精品一区二区三区久久久久久 | 亚洲精品一区二区三区蜜桃久 | 免费v片| 亚州午夜精品 | 久久性| 午夜精品久久久久久久星辰影院 | 久久精品播放 | 日韩色在线 | 亚州春色 | 欧美精品一区二区三区一线天视频 | 亚洲精品在线看 | 久久久这里只有17精品 | 国产综合av | 亚洲精品视频导航 | 日韩精品一区二区三区 | 欧美理伦片在线播放 | 色综合天天综合网国产成人网 | 天天操天天摸天天爽 |