WinRAR突现骇人漏洞,官方:没必要修复

WinRAR上周被曝出一个高危安全漏洞,恶意攻击者可以在SFX自解压模块中嵌入特定的HTML代码,从而在用户打开时执行任意代码。

Vulnerability Lab和Malwarebytes将此漏洞的危险系数定为9.2(满分为10),认为它十分严重,最新的WinRAR5.21版本也存在,会让5亿多用户面临安全威胁,所以第一时间通知了开发商RARLabs。

但是,RARLabs却并不在乎,在一份官方声明中称:

“恶意攻击者将任何可执行文件伪装成压缩文件,发给用户。仅此一点,就使得讨论SFX文件漏洞毫无用处。在SFX模块中寻找或修复这种漏洞也是没有任何意义的,因为和任何exe文件一样,SFX文件本身对用户的系统而言就是危险的,用户也必须确保SFX文件来自可信赖渠道才能运行它。SFX可以静默运行其中包含的任何可执行文件,这是软件安装所需要的官方功能。”

简单地说,RARLabs认为,任何程序都可以创建、压缩成自解压文件,在解压的时候自动运行,这并不是SFX本身的错。

RARLabs进一步表示:“限制SFX模块里的HTML功能会伤害需要全部功能的合法用户,但无力阻拦恶意攻击者,他们可以使用SFX模块的旧版本、基于UnRAR源代码的自制模块、自己的代码或者可执行文件。我们只能再次提醒用户,运行可执行文件的时候,不管是不是SFX,都要确保来自可信赖渠道。”

嗯是的,不会有任何修复补丁或升级版本,大家要自行承担风险。

作者:安全牛

来源:51CTO

时间: 2024-10-27 00:03:34

WinRAR突现骇人漏洞,官方:没必要修复的相关文章

一周美剧榜评:《真爱如血》收视骇人风头正劲

本周(6月13日 - 6月19日)在有线台方面,HBO的<真爱如血>(True Blood)新季首播表现相当抢眼,收视率达到了骇人的2.9,要知道,这可是订阅数本来就很有限的HBO啊.而其510万的收视总人数比上季首播上升了38%,是当之无愧的有线台王者之剧.如今吸血鬼题材正趁着<暮光>(Twilight)的东风越刮越猛,有HBO这个质量做保证,<真爱如血>(True Blood)确实是不红才怪,连著名说唱歌手Snoop Dogg最近都为女主角Sookie唱起了情歌.

天猫总裁张勇:很多人做电子商务没做对

新浪科技讯 3月29日下午消息,阿里巴巴(微博)旗下B2C天猫(微博)tmall.com今日在北京发布新LOGO,天猫总裁张勇在会场谈及电子商务发展时,称目前很多公司做电子商务没有做对. 目前电商行业很上去并不太好,许多公司烧钱过度倒闭,投资方对电商的热情也在下降."我211.html">觉得电子商务确实很难做,因为电商是电子+商务的结合,需要电子创新,也需要商务技能,涉及到http://www.aliyun.com/zixun/aggregation/14310.html&qu

天猫总裁张勇:很多人做电子商务没做对 投资热情下降

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;   3月29日下午消息,阿里巴巴旗下B2C天猫tmall.com今日在北京发布新LOGO,天猫总裁张勇在会场谈及电子商务发展时,称目前很多公司做电子商务没有做对. 目前电商行业很上去并不太好,许多公司烧钱过度倒闭,投资方对电商的热情也在下降."我211.html">觉得电子商务确实很难做,因为电商是电子+商务的结合,需要电子创新,也需要商务

iOS10.3中Safari scareware漏洞已被彻底修复

本文讲的是iOS10.3中Safari scareware漏洞已被彻底修复, 3月27日,苹果发布了iOS10.3正式版本,在这个版本中,苹果对操作系统中的许多漏洞进行了修复,这其中就包括 Safari 中的一个漏洞.Safari 的这个漏洞是Lookout公司发现的,Lookout是一家致力于为智能手机提供安全服务的创业公司,他们推出的iOS版客户端<Lookout>大家应该不陌生. 根据Lookout的安全人员的研究,在旧版中,攻击者会利用Safari 中的JavaScript来无限循环显

中国Foscam制造的IP摄像机存在大量漏洞,且未被修复

本文讲的是中国Foscam制造的IP摄像机存在大量漏洞,且未被修复, 近日,中国Foscam公司制造的IP摄像机被曝存在多个安全漏洞.而在几个月前,这些漏洞信息就已经提交给了制造商,只是至今未曾修复.此外,还有其他一些品牌会销售Foscam制造摄像机,如OptiCam.所以,建议用户检查自家使用的IP摄像机的制造商,如有必要,请立即采取缓解措施,将损害降到最低. Foscam制造的摄像机存在18个安全漏洞 据悉,这些漏洞是由F-Secure公司安全研究人员发现的,共计18个,主要存在于Optic

DNF大转移游戏bug 希望官方能早日修复

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp;       [科技讯]6月30日信息,今天小编给大家总结一下DNF大转移的BUG,玩家希望官方能够早日修复. 1.有的号双倍药水无法使用,有的号却可以,可是好多女鬼小号用不了啊 2.叠加pl buff失效 解决方案:放4个号刷一天,另一天换4个号刷. 3.黑暗武士和缔造时空之力消失,黑暗武士攻速缺失. 解决方案:目前数以十计黑骑们和数以万计的缔造已经向客户反映,估计

移动支付漏洞大 没密码也能买买买

你的卡不是你的卡,而且别人无需劫走你密码;你家的摄像头不是你的摄像头,因为它帮别人偷看你家;你操控无人机技术再好,但现在你控制器在你手上,它却被别人操纵了--这种黑技术,只有<碟中谍>里才有?10月24日,被业内誉为"中国黑客奥运会"的GeekPwn 2015嘉年华拉开帷幕,国内多个顶尖"白帽子(安全黑客)"团队在沪巅峰对决.继去年"黑"了特斯拉电动汽车后,今年金融支付.无人机.O2O及智能家居等成了"白帽子"们展

北京96106电召平台现漏洞 官方:运营期需磨合

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 前晚,乘客林女士通过"96106"预约出租车成功,但2小时内无人与其联系,她取消了预约.此后半小时,她接到多名的哥来电和40条短信,林女士无奈"约车不成,反被骚扰". 昨天,这些的哥称,他们均抢单成功,但系统仍在反复播报这条信息.对此,交通部门表示,目前该电召平台仍处于磨合阶段,存在一些问题,请广大市民

山寨公积金中心有偿帮人提取主管部门没招

"北京有住房公积金管理中心,有住房贷款担保中心,怎么又多出来一个'公积金提取中心'?"市民王女士等人日前致电本报反映,市场上出现了"专业提取公积金"的山寨版公积金中心,即向并未租房的"客户"提供租房发票和租房合同,从而帮助"客户"提取公积金.相比常见的中介公司自开发票代提方式6%以上的收费比例,山寨公积金中心收费比中介公司还低40%至50%. 冒充公积金中心 "专业"帮人取公积金 在网上搜索"北京