Обнаружена и закрыта уязвимость в open-source архиваторе 7-Zip

 

Создавать темы 20-Май-2016 14:28

Уязвимости в open-source проектов хороши (ок, неудачное слово) тем, что всегда можно проанализировать, откуда взялась проблема и как была исправлена, вплоть до конкретной строчки кода. Специалисты исследовательского подразделения Cisco Talos обнаружили некорректную работу архиватора 7-Zip с форматом UDF (не все уже помнят, но это стандарт для перезаписываемых CD, а позже — для различных видов DVD). Особенностью формата является возможность использования нескольких разделов на одном диске. Как выяснилось, этот момент позволяет создать подготовленный образ в формате UDF, при обработке которого архиватором происходит переполнение буфера и появляется возможность для выполнения произвольного кода.
Уязвимости в open-source не очень хороши тем, что очень сложно оценить масштаб проблемы. Хотя данная уязвимость — это далеко не Heartbleed, подвержены могут быть многие программы и даже устройства, которые так или иначе используют код 7-Zip. Всем рекомендуется обновиться до последней, 16-й версии архиватора.
Яндекс.Метрика