感谢亚汇网网友亚汇网注意到,这次修复的两项漏洞目前尚未分配CVE编号,也没有公布CVSS严重性评分,官方目前仅提供了简要的漏洞成因和影响说明。其中第一项漏洞属于堆缓冲区溢出(HeapOverflow)问题,源头出在WinRAR用于修复损坏压缩包的“恢复卷(RecoveryVolume)”机制。黑客可设计特殊RAR5格式恢复数据文件,让WinRAR尝试重建损坏数据时触发内存损坏,进而导致程序异常崩溃。虽然目前官方说明仅提到程序崩溃风险,但这类内存破坏漏洞在理论上也可能被进一步利用,形成更严重的攻击链。第二项漏洞则涉及符号链接处理逻辑。WinRAR在特殊RAR压缩包时,可能创建指向解压目标目录之外的符号链接,从而带来路径遍历(PathTraversal)风险。黑客可以利用这一缺陷让解压过程把文件写入用户指定目录之外的位置,进而植入恶意程序。针对这一问题,WinRAR7.23新版增加了额外的路径校验机制,用于阻止解压过程通过符号链接将文件写入目标目录之外。整体来看,这次修复虽然没有公开详细技术细节,也尚未看到漏洞被实际利用的案例,但由于相应漏洞本身属于内存破坏和路径遍历两类典型高风险性质,尤其WinRAR作为Windows平台使用率极高的压缩工具,一旦存在的漏洞被黑客用于实战,影响面可能相当广。因此用户应当尽快升级至WinRAR7.23,从而提升设备安全性。广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,亚汇网所有文章均包含本声明。
风险提示
外汇交易涉及高风险,可能不适合所有投资者。杠杆交易可能导致快速亏损,请确保您完全理解相关风险。过往表现不代表未来结果。
本分析仅供参考,不构成投资建议。投资者应根据自身情况做出独立判断,并承担相应风险。