A WinRAR új sebezhetősége utat nyitott a vírusoknak

A WinRAR új sebezhetősége utat nyitott a vírusoknak
Komoly sebezhetőségre derült fény a WinRAR Windowsos verziójában, amely lehetővé tette rosszindulatú programok automatikus elindulását egy ügyesen elkészített ZIP- vagy RAR-archívummal. A CVE-2025-6218 azonosítójú hiba 7,8-as súlyosságú minősítést kapott, és csak a 7.11-es vagy régebbi verziókat érinti. A javítás a WinRAR 7.12 beta 1 verzióban már elérhető, amelyet éppen tegnap adtak ki.

Hogyan támadható a WinRAR?

A régebbi WinRAR, valamint a Windowsos RAR- és UnRAR-komponensek könnyen becsaphatók egy speciálisan elkészített archívummal. Ezekben a támadók speciális útvonalakat rejtettek el, így a WinRAR kicsomagoláskor a felhasználó által megadott helyett a rendszer védett mappáiba – például a rendszerkönyvtárakba vagy az automatikusan induló programok közé – helyezheti a fájlokat. Ha ezek a fájlok kártékonyak, a következő Windows-bejelentkezéskor automatikusan elindulhatnak. Bár adminisztrátori jogosultságot nem kapnak, így is képesek lehetnek jelszavak, böngésző sütik ellopására, tartós jelenlét kiépítésére vagy akár távoli elérés biztosítására a támadók számára.

A felhasználók lustasága veszélyforrás

A támadáshoz szükséges a felhasználó közreműködése – például egy fertőzött archívum megnyitása vagy egy speciális weboldal felkeresése. Sokan azonban elavult programverziókat használnak, ráadásul a fertőzött archívumok terjesztése rendkívül egyszerű, így a veszély továbbra is jelentős.

Újabb hibákat is javítottak

A 7.12 beta 1 nemcsak a fő veszélyforrást orvosolta, hanem egy HTML-injektálási hibát is, amellyel akár kártékony kódot lehetett volna beilleszteni egy, a WinRAR által generált jelentésbe, ha a fájlnév tartalmazott karaktert. Emellett javították a helyreállító kötetek tesztelésével kapcsolatos hiányosságokat és az Unix rendszereken az időbélyegek pontosságvesztését is.


Mindenkinek azonnal frissítenie kell

Bár jelenleg nincs bizonyíték arra, hogy a CVE-2025-6218 sebezhetőséget aktívan kihasználnák, a WinRAR globális elterjedtsége miatt minden felhasználónak – függetlenül az operációs rendszertől – érdemes a legfrissebb verzióra váltania. A sebezhetőség csak Windows alatt működik, de a frissítés minden platformon erősen ajánlott.

2025, adrienne, www.bleepingcomputer.com alapján

  • Te szoktad rendszeresen frissíteni a programjaidat, vagy inkább halogatod?
  • Mit tennél, ha kaptál volna egy gyanús ZIP-fájlt?
  • Szerinted etikus dolog, ha valaki szándékosan kihasznál egy ilyen sebezhetőséget?



Legfrissebb posztok

Az apró MI-modell, amire a Google is büszke

MA 18:26

Az apró MI-modell, amire a Google is büszke

💬 A Google újabb fordulóponthoz érkezett a mesterséges intelligencia fejlesztésében: bemutatkozott a Gemma nevű nyílt modell legkisebb verziója, amely már egyszerűen képes helyben, akár okostelefonon vagy böngészőben is futni....


MA 17:52

Egyre kevesebben kattintanak Google-ben, az MI összefoglalók már most veszélyeztetik a webet

Az utóbbi hónapokban a Google által bevezetett MI-összefoglalók (MI Overviews) nevű funkció súlyos problémákat okozott az online tartalomgyártók számára. A Digital Content Next (DCN) legfrissebb adatai szerint a...

A Siri feltámadása: jön az MI, de tényleg?

MA 17:01

A Siri feltámadása: jön az MI, de tényleg?

💬 Az Apple régóta ígéri, hogy Siri új életre kel, de úgy tűnik, most tényleg áttörés készül: 2025 tavaszán érkezhet a továbbfejlesztett Siri, és vele együtt az App Intents...

Az emberi petesejtek titka, tényleg ellenállnak az öregedésnek?

MA 16:52

Az emberi petesejtek titka, tényleg ellenállnak az öregedésnek?

Az emberi test szinte minden sejtje DNS-mutációkat halmoz fel életünk során, de a legújabb kutatás szerint a petesejtek mitokondriumai különleges kivételt képezhetnek. Ezek az apró „energiaüzemek” ugyanis úgy...

Világsztárok fedezik fel az elektromos hajók új korszakát és a lebegő vízi EV-ket

MA 16:27

Világsztárok fedezik fel az elektromos hajók új korszakát és a lebegő vízi EV-ket

Egy egészen új motorsport-őrület vette kezdetét, amely most már a tengerekre is eljuttatja az elektromos járműveket. Ennek a kezdeményezésnek olyan támogatói vannak, mint LeBron James, Tom Brady vagy...

Az új DJI Osmo Nano: Zsebkamera mindenhová?

MA 16:01

Az új DJI Osmo Nano: Zsebkamera mindenhová?

📷 A DJI Osmo Nano képei kiszivárogtak, mielőtt hivatalosan bemutatták volna a készüléket. Ez a miniatűr akciókamera várhatóan a DJI Action 2 utódja lehet, és jelenleg az egyik legkompaktabb...

Az elfelejtett Citrix-hibák: ezer szerver lóg a levegőben

MA 15:26

Az elfelejtett Citrix-hibák: ezer szerver lóg a levegőben

⚠ Több mint 3300 Citrix NetScaler eszköz maradt frissítetlen világszerte, noha két hónapja elérhetők a biztonsági javítások egy kritikus sebezhetőségre, amely lehetővé teszi, hogy a támadók felhasználói munkamenetek eltérítésével...

Az életmentő Plex-frissítés: most tényleg kapkodni kell!

MA 15:01

Az életmentő Plex-frissítés: most tényleg kapkodni kell!

💡 A Plex egyik legsürgősebb figyelmeztetését küldte ki, miután kiderült: a népszerű médiaszerver-szoftver 1.41.7.x-től 1.42.0.x-ig terjedő verzióiban komoly biztonsági hiba rejtőzött. A sérülékenység részleteit nem árulták el, de a...

Az Apple Watch visszakapja az új vér-oxigénmérőt

MA 14:51

Az Apple Watch visszakapja az új vér-oxigénmérőt

2024 elején az Apple kénytelen volt eltávolítani egyik legnépszerűbb funkcióját, a vér-oxigénszint mérését a Series 9 és Ultra 2 okosórákról az Egyesült Államokban, miután elveszített egy szabadalmi pert...