X



【IT】圧縮・解凍ソフト「WinRAR」にコード実行の脆弱性 スタートアップフォルダ内にマルウェア 19年前から存在
■ このスレッドは過去ログ倉庫に格納されています
0001ばーど ★
垢版 |
2019/02/21(木) 11:56:41.05ID:8imM3ZW/9
 セキュリティ企業のCheck Point Software Technologiesは2月20日、Windows向け圧縮・解凍ソフト「WinRAR」に19年前から存在していた脆弱性を見つけたと発表した。報告を受けてWinRARは2019年1月に公開した更新版でこの問題に対処している。

 WinRARはRARやZIP形式のファイルの圧縮と解凍ができるソフトで、職場でもホームコンピュータでも広く利用されている。Check Pointによると、今回の脆弱性を悪用すれば被害者のコンピュータを完全に制御することも可能だったといい、5億人以上のユーザーが危険にさらされた状態だったとしている。

 脆弱性は、WinRARでACE形式のアーカイブの解凍に使われていたサードパーティーライブラリの「UNACEV2.DLL」に存在していた。

 Check Pointは、この問題を突く不正なアーカイブを作成してWinRARで解凍させることにより、指定されたフォルダとは違うフォルダにファイルを保存させるパストラバーサル攻撃を実証。コンピュータの起動時にファイルが実行されるスタートアップフォルダ内に、マルウェアを作成することに成功したとしている。

 WinRARでは報告を受け、「バージョン5.70 β1」でこの問題に対処したことを明らかにした。問題が指摘された「UNACEV2.DLL」はACE形式のアーカイブの解凍に使っていたもので、2005年以来、更新されていなかったことが判明。ソースコードにもアクセスできなかったことから、ACEアーカイブフォーマットのサポートは打ち切ることにしたと説明している。

https://image.itmedia.co.jp/enterprise/articles/1902/21/ki_winrar01.jpg
https://www.youtube.com/watch?v=R2qcBWJzHMo

2019年02月21日 08時30分 ITmedia
https://www.itmedia.co.jp/enterprise/articles/1902/21/news072.html
0002名無しさん@1周年
垢版 |
2019/02/21(木) 11:58:05.93ID:aS7sawGX0
あんらーまー
0006名無しさん@1周年
垢版 |
2019/02/21(木) 12:00:10.24ID:aHm37wn50
winrarって有料でしょ?
そんなに使われてる?
0008名無しさん@1周年
垢版 |
2019/02/21(木) 12:00:22.05ID:kZHuwVyb0
他の解凍ソフトでも
「UNACEV2.DLL」が入ってたら不味いわけか
0011名無しさん@1周年
垢版 |
2019/02/21(木) 12:06:21.26ID:fXt0SqEA0
aceなんて使ってる奴見たことないぞ
lzhと同じオワコンだろ
0013名無しさん@1周年
垢版 |
2019/02/21(木) 12:07:43.50ID:XLu9l6l40
windowsってフォルダを圧縮モードで使えるんだよね?
やった事ないけど。
やっぱ結構遅くなるの?
0014名無しさん@1周年
垢版 |
2019/02/21(木) 12:08:21.72ID:sS2z+XZ20
RARなんてダイヤルアップ接続時代に安心感得るために使うものだっただろ
0015名無しさん@1周年
垢版 |
2019/02/21(木) 12:08:25.41ID:R8YJr5650
ソースコードにもアクセスできなかった、、、、、、、ずさんな管理だぬ。
0017名無しさん@1周年
垢版 |
2019/02/21(木) 12:09:33.83ID:PvmzgCI60
WinRARとかWinZipとか昔のソフトだな
今は7Zipだ
0020名無しさん@1周年
垢版 |
2019/02/21(木) 12:10:32.89ID:rA+TiJ6B0
.ace?
ほぼ使われてないやろ
結局それが脆弱性につながったんか
0022名無しさん@1周年
垢版 |
2019/02/21(木) 12:11:23.99ID:cTzuwZVR0
>>6
解凍するだけなら無料
0027名無しさん@1周年
垢版 |
2019/02/21(木) 12:12:37.90ID:UU+yfuOm0
こんなんよゆーよゆー
スマホのほうがもっとやべえ状態思うわ
0031名無しさん@1周年
垢版 |
2019/02/21(木) 12:13:10.50ID:EPiMAp6k0
ACEなんか見たことないな。ヨーロッパで主流とか昔見たけど誰か使っているのか
>>18
GCA作者「脆弱性があるのでDGCA使ってください」
0035名無しさん@1周年
垢版 |
2019/02/21(木) 12:16:02.33ID:p/WMXgZU0
誰も課金してくれないのに脆弱性の報告があれば即座に対応する
聖人か?
0040名無しさん@1周年
垢版 |
2019/02/21(木) 12:19:09.18ID:cHd63pmn0
ウチのMicrosoftアカウントがハッキングされたのはコレが原因かなあ
0044名無しさん@1周年
垢版 |
2019/02/21(木) 12:20:48.90ID:mOsXwy3o0
だいたい相対パス関係でゴニョゴニョすると良からぬ場所に勝手にファイルを解凍する不具合が見つかる
0046名無しさん@1周年
垢版 |
2019/02/21(木) 12:21:32.09ID:EPiMAp6k0
>>35
誰も課金していないのなら何のためにシェアウェアとして長年開発続けているんだよw
0047名無しさん@1周年
垢版 |
2019/02/21(木) 12:22:11.28ID:sS2z+XZ20
>>40
お前がACE形式なんて使ってるわけないだろ
よく自分の行為を自覚しとけ割れ厨
0051名無しさん@1周年
垢版 |
2019/02/21(木) 12:25:16.20ID:k8190gK00
かなーり前にDLしたフリーソフトが何故か.aceだったのをみたくらいだなぁ
メリットあったのかな?
0052名無しさん@1周年
垢版 |
2019/02/21(木) 12:25:30.56ID:cHd63pmn0
Microsoftが運営するサイトMSNでマルウェアの広告が表示されるのもコレが原因かなあ
0055名無しさん@1周年
垢版 |
2019/02/21(木) 12:27:14.29ID:VfYXhzVQ0
通信量減らすだけの圧縮アプリ、
見られて何か問題が?
暗号アプリなら問題だけどw

どんな機密情報をやりとりしてるのか謎だ
0056名無しさん@1周年
垢版 |
2019/02/21(木) 12:28:08.21ID:0evn3lZG0
金払ったら負けだと思ってる貧乏人w
0059名無しさん@1周年
垢版 |
2019/02/21(木) 12:28:32.40ID:cHd63pmn0
Windows 10はMicrosoftアカウント必須みたいなもんなのにハッキングされるとかヤベェよなあ
0060名無しさん@1周年
垢版 |
2019/02/21(木) 12:28:48.98ID:PrWH1tWb0
標準で.zipが使えるのに、わざわざWinRARなんて使ってねーよ
0061名無しさん@1周年
垢版 |
2019/02/21(木) 12:28:51.28ID:KKZyEWEJ0
7zipとかのメジャーどころでリカバリレコードとか、パリティに対応しないかなぁ

書庫ファイル内蔵じゃなく、別ファイル作成する方式でも良いからさぁ
0064名無しさん@1周年
垢版 |
2019/02/21(木) 12:30:12.97ID:P/NcORK30
アタッシェケースだと400M圧縮約2分、解凍は約45秒、
8Gだと圧縮約30分〜約1時間、解凍約15〜約30分。
パスワード付きで安定している。
0065名無しさん@1周年
垢版 |
2019/02/21(木) 12:31:19.94ID:54OzmyC10
解凍場所に使ったフォルダが削除できなくなるバグが、
まだ残ってやがるw
再起動してから消すのが面倒くさい。

今の俺は、7z一択だなw
0066名無しさん@1周年
垢版 |
2019/02/21(木) 12:32:37.34ID:pcQnsI2q0
>>62
USBメモリなんて無かったから分割ソフトも欠かせなかったな
0067名無しさん@1周年
垢版 |
2019/02/21(木) 12:32:39.39ID:QzxPW1I10
相手先は解凍ソフト持ってない持ってるで面倒臭かった
自動解凍ソフトは便利だった
0069名無しさん@1周年
垢版 |
2019/02/21(木) 12:33:42.03ID:38keLkAB0
40日間無料です!

40日後…
気に入った?購入してね!
でも購入しなくても解凍は使えるよ!

気に入った?購入してね!
でも購入しなくても解凍は使えるよ!

以下ループ
0070名無しさん@1周年
垢版 |
2019/02/21(木) 12:34:55.91ID:QzxPW1I10
昔はjpgや別拡張子で偽造してるうpしてるサイトとかもあったな
0074名無しさん@1周年
垢版 |
2019/02/21(木) 12:35:51.48ID:F/V+ow/I0
Peazipを使ってる俺は少数派か
0075名無しさん@1周年
垢版 |
2019/02/21(木) 12:37:09.52ID:01RQdu5C0
DGCAはファイルならなんでもrr付けれた
zipファイルに後からrr付けてそのままzipで解凍できたから
こういう裏技知ってんの俺だけかな?
うちのエロ動画にdgcr.mpgっての残ってるわ
0076名無しさん@1周年
垢版 |
2019/02/21(木) 12:37:33.69ID:9pN4zkne0
7zipって解凍上限あったっけ?
winRARは解凍無制限だけど
Lhasaは4Gまでしか対応してないしなぁ
0078名無しさん@1周年
垢版 |
2019/02/21(木) 12:38:46.30ID:QzxPW1I10
よく分からん拡張のファイルが出た時どのソフトで解凍すればいいのか探すだけでも楽しかった時代
0080名無しさん@1周年
垢版 |
2019/02/21(木) 12:39:06.98ID:3buNffUp0
圧縮解凍ソフトってめっきり使わなくなったな、よく使ってたあの頃が懐かしい。
0082名無しさん@1周年
垢版 |
2019/02/21(木) 12:39:50.06ID:9MSW4bGu0
圧縮解凍と言う言葉にギアッチョがキレているのが浮かんだ。
0083名無しさん@1周年
垢版 |
2019/02/21(木) 12:41:17.96ID:i2OmRf1o0
aceとか誰も使わんだろ。
0084名無しさん@1周年
垢版 |
2019/02/21(木) 12:41:21.67ID:9MSW4bGu0
>>75
うちはICE ECCを使っていた。
0085名無しさん@1周年
垢版 |
2019/02/21(木) 12:41:57.31ID:2AfWwbfX0
まだ現役のソフトなんだな
昔はYahooブリーフケースにアップしたりでzipかrarで上がってたっけな
0089名無しさん@1周年
垢版 |
2019/02/21(木) 12:43:51.18ID:AN+UM+Ra0
すまん7zipの弱点おしえてくれ
0090名無しさん@1周年
垢版 |
2019/02/21(木) 12:45:33.83ID:IvKOPggb0
ACE形式のファイルとか遭遇したことないが、とりあえず関連付け外しておいたわ
0092名無しさん@1周年
垢版 |
2019/02/21(木) 12:47:40.03ID:xdyTAi7l0
昔の有名ソフトウェアはオープンソースも少ないが、だったらソースコードぐらい誰か管理しとけよな
0094名無しさん@1周年
垢版 |
2019/02/21(木) 12:49:18.55ID:SZv62+vE0
>>78
なんかわかるわw
(´・ω・`)
0098名無しさん@1周年
垢版 |
2019/02/21(木) 12:54:03.74ID:YCP6wjae0
>>18
リカバリレコードがなく破損ファイルだらけになるから、
WinMX時代終盤には既にrarに取って代わられてたでしょ
0100名無しさん@1周年
垢版 |
2019/02/21(木) 12:58:49.77ID:fz3pV7qV0
むかーし使ったなー
エロ画像をフロッピーディスクに入れるのにさ
すぐに読み出し出来なくなってアタマ真っ白になった思い出
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況