近期,據Check Point安全研究團隊檢測發現,全球經典壓縮管理軟體WinRAR的 UNACEV2.dll代碼庫中存有嚴重安全漏洞。2月21日,國家資訊安全漏洞共用平臺(CNVD)收錄WinRAR系列任意代碼執行漏洞,預計全球超過5億用戶受此WinRAR漏洞影響。
不僅如此,騰訊安全玄武實驗室在檢測中發現,除WinRAR軟體外,另有38款軟體受到此漏洞影響。目前,CNVD已通報相關軟體廠商,並協助其進行漏洞修復,以便及時消除漏洞攻擊隱患,並對騰訊安全玄武實驗室在協助第三方企業提升産品安全性方面付出的努力表示感謝。
(圖:CNVD漏洞平臺發佈安全公告)
據悉,CNVD已對ACE文件驗證邏輯繞過漏洞(CVE-2018-20250)、ACE文件名邏輯驗證繞過漏洞(CVE-2018-20251)、ACE/RAR文件越界寫入漏洞(CVE-2018-20252)以及LHA/LZH文件越界寫入漏洞(CVE-2018-20253)四個安全漏洞綜合評級為“高危”。攻擊者不僅利用這些漏洞繞過系統許可權,可直接成功運作WinRAR軟體,而且還可將惡意軟體放進Windows系統的啟動文件夾內,一旦用戶重新啟動開機,惡意軟體就會自動運作,讓攻擊者“完全控制”受害者的電腦。
(圖:騰訊電腦管家攔截並查殺該病毒)
對此,騰訊電腦管家提醒廣大用戶,不要輕易打開來歷不明的壓縮文件,建議儘快將WinRAR升級到最新版本,或者在已安裝的壓縮解壓軟體安裝目錄下找到unacev2.dll文件並刪除,可有效防禦攻擊者入侵。
作為一款功能強大的壓縮包管理器,WinRAR主要用於備份數據、壓縮文件、解壓RAR/ZIP等格式的文件、創建 RAR/ZIP等格式的壓縮文件,自首個版本公開以來,深受廣大用戶的認可和好評。
在此次發現的ACE安全漏洞事件中,國外安全研究者發現,UNACEV2.dll代碼庫自2005年創建以來,至今14年以來未曾更新,從而給攻擊者執行“任意惡意代碼”提供機會。由於當前眾多壓縮工具、文件管理工具支援.ace格式文件的解壓縮,騰訊安全玄武實驗室安全專家驗證後發現,該漏洞不僅僅存在於WinRAR 5.7之前的版本,另有38款軟體均存在該風險。
可以想像,攻擊者完全可以根據已披露的漏洞資訊,刻意構造ACE格式的攻擊文件,誘導網民打開,從而完全控制用戶電腦。為避免廣大用戶受此漏洞影響,騰訊安全反病毒實驗室負責人、騰訊電腦管家安全專家馬勁松支招防禦技巧,手動即可完成防漏洞工作。
以WinRAR軟體為例,用戶僅需在壓縮工具快捷方式的圖標上點擊滑鼠右鍵,在彈出的功能表中選擇“打開文件位置”即可跳轉到壓縮工具目錄,將當前目錄下的unacev2.dll文件手動刪除,簡單兩步即可輕鬆搞定。
(圖:WinRAR漏洞防禦教程)
同時,馬勁松還建議用戶將該類壓縮軟體儘快升級到最新版本,安裝騰訊電腦管家等主流殺毒軟體並保持實時運作狀態。他還表示,騰訊電腦管家後續將密切關注該漏洞的相關進展,及時防禦攻擊者入侵用戶電腦,切實保障用戶網路安全。
另外,此次漏洞的全網發現,是依靠騰訊安全玄武實驗室與中科院計算技術研究所共同研發的阿圖因系統。阿圖因系統擁有強大的全網軟體分析能力,能夠通過對全網軟體進行自動發現、自動安裝、自動分析,得到整個網際網路的軟體漏洞、脆弱性、供應鏈污染等安全資訊。目前,阿圖因系統對全網軟體安全性測繪所獲得的軟體漏洞、供應鏈污染等安全數據,已在騰訊電腦管家及其合作夥伴中得到了廣泛應用,向數億用戶提供了更有力的安全保護。
上一篇:早报:WinRAR曝高危漏洞 百度第四季度营收272亿
下一篇:腾讯安全:WinRAR漏洞被利用传播木马 可“打劫”比特币钱包
本报记者郑婷婷 黄兴利 北京报道 虽然数字音乐市场流量庞大,但国内在线音乐娱乐平台盈利难却是共识。高额的版权费用和增长缓慢的付费用户,考验着平台的盈利能力和商业模式...
华军软件园频道,为您提供Ghost11.5和Ghost8.3打包官方下载、Ghost11.5和Ghost8.3打包最新版等软件下载。更多Ghost11.5和Gho...
DirectX修复工具是一款DirectX系统级工具软件,程序为绿色版,无需安装,简便易用,可直接运行。directx修复工具64位...
会声会影x10做是大家众所周知的一款非常强大的视频剪辑软件。它在原来9的基础上添加了全新时间重映射、360°视频...
哈喽大家好,今天是正月十五元宵节,先祝大家元宵节快乐!另外,问大家一个问题,大家已经多久没有出门了呢?...
在过去十年时间里,手机已经成为了每个人生活中必不可少的物品,随着手机品牌的增多和技术的发展,智能手机的...
中塔共享繁榮之路越走越寬廣...
Foxmail邮件客户端软件7.2.7.174 官方版...
美国又要建一堵“墙”,这次是为了保护纽约...
南非发生多起电信诈骗 中使馆吁中国公民加强甄...
直击上海首家华为智能生活馆试营业 高人气彰显...
揭秘z世代彩瞳消费个性偏好: 自然仿裸妆受宠南...
安庆师范学院贴吧 - 【央视快评】把握大势,办...
百度贴吧客户端 - 华府过后,广钢公园头排再无...
潍坊医学院贴吧 - 通用汽车在中美两大市场面临...
辽宁贴吧 - 微软,DirectX,DirectX 12,DX12,高通,AMD,Inte...
Skype进军移动通信阻力重重 国内外强手如云...
金山WPS携手守护者计划2018抵制网络诈骗 共同守护...
新世纪路口大货碾压小电驴 一人当场死亡!...
PPTV聚力电视热播《琅琊榜》原班人马新作《欢乐...
Polycom视频系列终端拥有和Skype for Business相同的用...
警惕!Premiere CC 这个 Bug 太具破坏性...
WinRAR 5.70 正式版发布...
48周新闻丨搜狗输入法小语种键盘再升级,多语言...
信号门重演!iPhone11基带沿用英特尔,信号甚至还...
XBOX《野蛮武士》美版下载...
硬件巨头鲁大师进入SaaS市场,新业务想象空间巨...
3dmax2020中文破解版下载【32/64位】...
Adobe杨坚:中国设计师正处在最好的时代...
异性聊天:男生突然发这“7字QQ”,恭喜丫头你...
iOS版本WPS Office正式上线 可下载使用...
微软证实Skype明年一季度代替MSN 中国内地除外...
详解DirectX 12 Ultimate - 一次面向未来应用的大升级...
鲁大师绿色版免安装官方下载「最新版」...
QQJOY嘉年华上海开幕 QQ成为轻潮流文化搭载平台...
spss主成分分析 数据分析...