成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

注意:壓縮文件管理軟件漏洞可劫持計算機

安全 漏洞
近日,ptsecurity安全研究人員在WinRAR v5.70試用版中發現一個安全漏洞,該漏洞CVE編號為CVE-2021-35052。

WinRAR是Windows操作系統中非常常用的壓縮文件管理軟件,支持RAR和ZIP文件。試用版允許用戶在一段時間內體驗該應用的所有特征,試用期過后部分特征將被禁用。

近日,ptsecurity安全研究人員在WinRAR v5.70試用版中發現一個安全漏洞,該漏洞CVE編號為CVE-2021-35052。攻擊者利用該漏洞可以攔截和修改發送給應用用戶的請求,在受害者計算機上實現遠程代碼執行。

研究人員安裝了該應用一段時間,任何發現出現了一個JS錯誤:

該JS錯誤表明,winRAR軟件中內涵了WebBrowser JS分析器,此外使用了IE引擎來渲染該錯誤窗口。研究人員經過測試發現,一旦試用期結束,其中WinRAR.exe應用窗口就會出現上面的彈窗。該窗口使用mshtml.dll。

研究人員搭建了本地Burp Suite作為默認的Windows代理,并嘗試攔截流量來了解錯誤產生的原因。因為該請求是通過HTTPS發送的,WinRAR會收到一個Burp使用了不安全的自簽名證書的提醒。但在實際使用中,許多用戶都會點擊yes來進一步使用該使用。

研究人員攔截的WinRAR v 5.7.0版本 x64架構的請求如下所示:

然后,嘗試修復攔截的WinRAR發送給用戶的響應。研究人員發現如果響應代碼修改為“301 Moved Permanently”,重定向到惡意域名“attacker.com”就會被緩存,所有的請求也就會經過“attacker.com”。

該中間人攻擊要求進行ARP欺騙,因為研究人員假定攻擊者和受害者處于同一網絡域內。研究人員嘗試了不同的攻擊向量以確定如何才能訪問:

上面的代碼是一些潛在的攻擊方式的欺騙響應,比如運行應用、提取本地主機信息、運行計算器等。

含有運行不同應用和打開系統文件的彈窗

在Windows系統中成功執行計算器應用

雖然大多數攻擊向量都成功了,但許多注意的是許多仍然會引發Windows安全警告。要成功實現漏洞利用,用戶就需要點擊Run而不是cancel。

運行特定類型的文件會出現安全警告

但仍然有許多文件運行時不會出現安全警告,比如:

  • .DOCX
  • .PDF
  • .PY
  • .RAR

結論

第三方軟件的管理是目前安全領域的重大挑戰之一。因為安裝后,第三方軟件就可以讀、寫、修改設備上的數據。也無法審計用戶安裝的每個應用,所以管理與外部應用相關的風險和平衡不同應用的商業需求與風險是非常關鍵的。

本文翻譯自:https://swarm.ptsecurity.com/winrars-vulnerable-trialware-when-free-software-isnt-free/

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2013-01-21 13:42:57

網絡管理軟件漏洞

2015-08-18 09:33:56

2023-10-11 18:30:39

Web系統程序

2013-07-18 14:16:14

ZipArchive壓iOS開發

2011-07-08 11:42:41

2010-09-23 16:28:10

2014-11-13 13:57:13

2009-03-25 11:16:05

漏洞SunJava

2013-07-31 11:11:28

CA Technolo

2010-04-02 15:15:43

IT業務管理軟件

2009-12-25 17:55:05

Linux tar

2022-03-05 11:42:44

惡意軟件黑客

2009-12-16 16:11:14

Linux壓縮文件

2011-02-16 10:26:08

2015-05-07 10:50:54

USBKill自殺式軟件

2011-07-25 14:32:09

Falconet網管軟件網絡管理

2013-04-03 10:22:34

云計算管理軟件

2013-04-08 10:22:40

管理軟件云計算

2018-09-14 16:18:26

Linux壓縮文件應用程序

2022-07-04 08:03:08

Go壓縮打包
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 免费视频一区二区三区在线观看 | 国产视频三区 | 盗摄精品av一区二区三区 | 国产精品久久久久一区二区三区 | 亚洲一区二区三 | 中文av在线播放 | 午夜电影福利 | 成人伊人 | 日韩成人高清 | 久草.com| 国产精品久久 | 超碰最新在线 | 日韩视频区| 国产精品精品视频一区二区三区 | 国产精品日女人 | 国产日产欧产精品精品推荐蛮挑 | 欧美一区二区三区大片 | 中文字幕高清av | 二区久久 | 国产99热精品 | 精品一区二区三区四区五区 | 狠狠躁夜夜躁人人爽天天高潮 | 日本精品一区二区 | 欧美日韩黄 | 国产日韩欧美一区 | 一区天堂| 久久丝袜| 亚洲一区二区三区在线免费观看 | 国产日韩欧美一区二区 | 国产综合视频 | 免费成人在线网站 | 欧美自拍视频 | 毛片网站在线观看 | 精品久| 成人亚洲片 | 99亚洲综合 | 午夜免费观看体验区 | 久久亚洲一区二区三区四区 | 自拍视频一区二区三区 | 99在线免费观看 | 一区二区国产在线 |