WinRAR phiên bản cũ tồn tại lỗ hổng bảo mật, hacker có thể thực thi phần mềm độc hại mà người dùng không hề hay biết

VNZ-NEWS
WinRAR là phần mềm nén phổ biến được người dùng máy tính tin dùng trong nhiều thập kỷ, giúp nén dữ liệu để dễ dàng chia sẻ hơn. Tuy nhiên, tất cả các phiên bản WinRAR ngoại trừ bản mới nhất đều tồn tại lỗ hổng bảo mật nghiêm trọng, cho phép kẻ tấn công vượt qua hệ thống cảnh báo “Dấu hiệu từ Internet” (Mark of the Web, gọi tắt là MotW) của Windows và thực thi phần mềm độc hại mà người dùng không hề hay biết.


Mark-of-the-Web-Winrar.jpg


Đối với những người chưa quen với MotW, đây là cảnh báo mà Windows đưa ra khi người dùng cố gắng chạy một ứng dụng tải về từ Internet. Nó cảnh báo rằng việc chạy phần mềm từ nguồn không xác định có thể nguy hiểm, và yêu cầu người dùng xác nhận trước khi tiếp tục.


Tuy nhiên, theo thông tin mới nhất, các phiên bản WinRAR cũ có thể hoàn toàn bỏ qua cơ chế bảo mật này, tăng nguy cơ an toàn hệ thống.

Trong phần ghi chú cập nhật phiên bản WinRAR 7.11, nhóm phát triển xác nhận lỗ hổng đã được khắc phục. Cụ thể, họ viết: “Khi khởi động một liên kết tượng trưng (symlink) trỏ đến tập tin thực thi từ Shell của WinRAR, dữ liệu MotW sẽ bị bỏ qua.” Nếu người dùng cập nhật lên bản mới nhất, lỗ hổng này sẽ không còn là mối đe dọa.

Winrar-7.11-news.jpg


Phía WinRAR xác nhận, lỗ hổng này được phát hiện bởi Shimamine Taihei, thuộc công ty an ninh Mitsui Bussan Secure Directions, Inc.. Công ty đã báo cáo trực tiếp đến nhóm phát triển WinRAR, và họ nhanh chóng khắc phục trong phiên bản 7.11. Báo cáo mô tả lỗ hổng như sau: “Nếu kẻ tấn công tạo một liên kết tượng trưng được thiết kế tinh vi, khi mở bằng sản phẩm bị ảnh hưởng có thể dẫn đến thực thi mã độc tùy ý.”


Mặc dù lỗ hổng chỉ phát huy tác dụng nếu người dùng chủ động mở liên kết, nhưng việc hoàn toàn bỏ qua hệ thống cảnh báo của Windows khiến nguy cơ bị tấn công tăng cao. Cảnh báo MotW đóng vai trò như lớp phòng vệ bổ sung, giúp ngăn chặn phần mềm độc hại lây lan tự động.

Khuyến cáo: Tất cả người dùng WinRAR nên ngay lập tức cập nhật lên phiên bản mới nhất để tránh rủi ro bảo mật tiềm ẩn trong tương lai.
 
Trả lời

TheDoctor

Búa Đá
Fix như thế nào miễn bỏ qua việc bắt buộc mua bản quyền là được {shame}
P/s: Các thím tiện cho em hỏi nếu sau này thành lập doanh nghiệp, mình dùng WinRar mà k mua bản quyền thì có sao không nhỉ {shame} (tất nhiên không dùng thuốc {shame})
 

assasin13890


Junior Moderator
Thành viên BQT
Fix như thế nào miễn bỏ qua việc bắt buộc mua bản quyền là được {shame}
P/s: Các thím tiện cho em hỏi nếu sau này thành lập doanh nghiệp, mình dùng WinRar mà k mua bản quyền thì có sao không nhỉ {shame} (tất nhiên không dùng thuốc {shame})
Ko dùng thuốc mà ko mua lic thì đối tác nếu thấy sẽ cười bác thôi, còn ko vi phạm PL {haha}
 

laanhtuanngoc

Rìu Bạc Đôi
Fix như thế nào miễn bỏ qua việc bắt buộc mua bản quyền là được {shame}
P/s: Các thím tiện cho em hỏi nếu sau này thành lập doanh nghiệp, mình dùng WinRar mà k mua bản quyền thì có sao không nhỉ {shame} (tất nhiên không dùng thuốc {shame})
Mình dùng mình biết thì không sao. Thử tưởng tượng đang thuyết trình, đối tác gửi cho file cần giải nén thì...
 
vừa mới upadte hôm qua xong
 

thaolegend

Rìu Sắt
Fix như thế nào miễn bỏ qua việc bắt buộc mua bản quyền là được {shame}
P/s: Các thím tiện cho em hỏi nếu sau này thành lập doanh nghiệp, mình dùng WinRar mà k mua bản quyền thì có sao không nhỉ {shame} (tất nhiên không dùng thuốc {shame})
mấy cty tôi làm thì họ toàn dùng zip định dạnh này dc thằng M$ support full r nên chả cần rar hay 7z chi cho rắc rối vụ bản quyền dù 7z nó free all thiệt
 

mrJaden

Rìu Bạc Đôi
Fix như thế nào miễn bỏ qua việc bắt buộc mua bản quyền là được {shame}
P/s: Các thím tiện cho em hỏi nếu sau này thành lập doanh nghiệp, mình dùng WinRar mà k mua bản quyền thì có sao không nhỉ {shame} (tất nhiên không dùng thuốc {shame})
chắc tùy cty, bên tôi thì gần như máy cá nhân, kệ mịa ;))
 

assasin13890


Junior Moderator
Thành viên BQT
mấy cty tôi làm thì họ toàn dùng zip định dạnh này dc thằng M$ support full r nên chả cần rar hay 7z chi cho rắc rối vụ bản quyền dù 7z nó free all thiệt
Còn lúc khách hàng họ gửi file dạng zip or rar nữa chứ bác. Vẫn fải có 1 giải pháp thay thế thôi, dùng open source cũng đc :D