neprihlásený Sobota, 20. apríla 2024, dnes má meniny Marcel
V 7-Zipe vážne bezpečnostné chyby, ovplyvnené aj ďalšie softvéry

Značky: bezpečnosťsoftvérkompresia

DSL.sk, 13.5.2016


V populárnom kompresnom softvéri 7-Zip sa nachádzajú dve vážne bezpečnostné chyby, ktoré môžu pri dekomprimovaní podvrhnutých archívov viesť k spusteniu útočníkom zvoleného kódu a tým k získaniu kontroly nad PC.

Chyby identifikovala a upozornila na ne bezpečnostná divízia spoločnosti Cisco.

Dve chyby sa nachádzajú v kóde pre dekompresiu nie bežne používaných formátov, obrazov HFS+ a UDF súborových systémov. V kóde pre HFS+ sa nachádza chyba typu pretečenia buffera na heape, v UDF chyba typu čítania z adries mimo buffera. Obe môžu podľa bezpečnostných expertov viesť k spusteniu útočníkom zvoleného kódu.

Zraniteľnosti boli odstránené v novej verzii 16.00, ktorú je možné sťahovať zo 7-zip.org/download.html.

Dopad zraniteľností je ale vážnejší ako len na samotných užívateľov softvéru 7-Zip. Knižnice tohto populárneho softvéru, ktorý je open source, totiž využívajú aj ďalšie softvéry a zariadenia a zraniteľní sú aj ich užívatelia. U ostatných produktov môže vydanie opravených verzií prísť neskôr alebo dokonca vôbec.

Ich vyčerpávajúci zoznam nie je k dispozícii, jednoduché hľadanie odkazu na licenciu softvéru ale odhaľuje množstvo softvéru a zariadení zrejme používajúcich knižnice 7-zipu vrátane bezpečnostného softvéru a úložných zariadení.


      Zdieľaj na Twitteri



Najnovšie články:

NASA otestuje nový vesmírny pohon v podobe solárnej plachty
V najbližších dňoch bude spustený nový vysielač digitálneho rádia
Seriál Fallout podľa počítačovej hry bude mať pokračovanie
Budúci týždeň budú vydané dve dôležité linuxové distribúcie
Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie


inzercia



Diskusia:
                               
 

Posielam winrar
Odpovedať Známka: -2.4 Hodnotiť:
 

Nikdy som nevedel pochopiť prečo ľudia používajú (kupujú, alebo kradnú) winrar, keď 7-zip je zadarmo a podporuje oveľa viac formátov (samozrejme že aj rar).... vie niekto prečo?
Odpovedať Známka: 4.6 Hodnotiť:
 

Zlozvyk, konzervativizmus, nechut sa ucit nieco nove, nechut zistovat alternativy
Odpovedať Známka: 8.9 Hodnotiť:
 

Lebo ma debilne GUI napriklad....
WinRAR ma celkom slusne a nie taky grc ako 7zip
Odpovedať Známka: -3.9 Hodnotiť:
 

Lebo vsetci uz tusili ze v 7-zip budu dake kriticke chyby
Odpovedať Známka: 6.7 Hodnotiť:
 

... a to este davno pred uvedenim 7zipu...
Odpovedať Známka: 8.3 Hodnotiť:
 

ja napriklad nechapem preco ludia na OS X nepouzivvaju tar+bzip :) ale kupia si GUI verziu tarka a archivy robia cez to pripadne cez 7 zip
Odpovedať Známka: 8.2 Hodnotiť:
 

Nic v zlom (sam mam uz par rokov 7zip) - ale 7zip podporuje rar len co sa rozbalenia tyka, nevie donho komprimovat, nie? Na margo, ak by niekto chcel teda vyslovene do rar pakovat.

PS Skor mi pride cudne, ze na webe isteho ministerstva vidim na stiahnutie obycajny word (naviac maly) zbaleny do RAR. Do propietarneho formatu...
Odpovedať Známka: 8.9 Hodnotiť:
 

Word tiež nie je dvakrát otvorený formát, bohužiaľ na našich úradov nič iné ako M$ widle formáty nepoznajú.
Odpovedať Známka: 8.3 Hodnotiť:
 

Náhodou, aj PDF forms celkom letia.
Odpovedať Známka: -3.3 Hodnotiť:
 

Pracoval som na úrade viac ako 5 rokov a podľa pokynov z ministerstva už pred mnohými rokmi, by sa dokumenty mali zverejňovať vo formáte RTF a tiež už roky používame 7-zip, žiaľ od windowsov sa nevieme, ešte stále odpútať.
Odpovedať Známka: 8.0 Hodnotiť:
 

Ja 7zip nepouzivam prave preto ze nevie pakovat do rar a nepaci sa mi gui. Mozno by sa to dalo doladit, ale nechce sa mi s tym srat tak ho nepouzivam.
Odpovedať Známka: -0.5 Hodnotiť:
 

7z kompresia je minimalne na urovni rar, ak nie vyssie.
Odpovedať Známka: 8.6 Hodnotiť:
 

A to nielen pri mp3, ale najmä H.265, kde je že už úplne najsamvyššie.
Odpovedať Známka: -2.5 Hodnotiť:
 

ok, tak pome na to, budem hovorit o predchadzajucej verzii kedze 15 visla iba pred 5 mesiacmi, takze preco som pouzival winrar cele tie roky pred

- ikony v kontext menu zrychlia navigaciu a chybaju ak si clovek zvykne (od v15 to uz ma zip tiez)
- rychlost, winrar bol rychlejsi pry velkych archivoch
- mudra ponuka, ked kliknem pravym na archiv tak winrar neponukne moznosti na zbalenie, iba rozbalenie, winzip ponukne(zipom nie ale inym archyvom ano)
- updatovany casto a nie 7 rokov stara verzia
- to ze je plateny vobec neovplyvnuje jeho pouzivanie

winrar je velmi dobry software, to je vsetko
zip dobieha
Odpovedať Známka: -1.9 Hodnotiť:
 

ano, 7-zip a WinZip je to iste, preco nie
Odpovedať Známka: 2.0 Hodnotiť:
 

preklep, nikdy som nemyslel winzip ako bolo zjavne kedze som hovoril o verzii v15 v16
Odpovedať Hodnotiť:
 

RQTfoD http://www.FyLitCl7Pf7kjQdDUOLQOuaxTXbj5iNG.com
Odpovedať Hodnotiť:
 

ako nejaký kkt mohol v tom Microshite naprogramovať niečo také, že po buffer pretečení sa môže spúšťať nejaký kod, do piče však to má byť ošetrene predsa úplne inak, nie aby sa po chybe spúšťal nejaký podvrhnutý kod, čo sú tam úplne mimo ?
Odpovedať Známka: -6.2 Hodnotiť:
 

Nechápem čo s tým má Microsoft podľa teba. Podľa správne chápem tak táto zraniteľnosť sa tyka Apple systémov keďže HFS je file system od Apple a používa ho os x
Odpovedať Známka: 4.7 Hodnotiť:
 

Nechápem čo s tým má Microsoft podľa teba. Pokiaľ správne chápem tak táto zraniteľnosť sa tyka Apple systémov keďže HFS je file system od Apple a používa ho os x
Odpovedať Známka: -2.0 Hodnotiť:
 

No si dost mimo lebo MS priamo s tym nic nema. Buffer owerflow sa nachadza prakticky vo vsetkych OS. To je ked uz tak chyba navrhu hw architektury, aj ked podobne chyby sa vyskytuju nie len na x86 ale aj ARMe a dalsich. Je to viac veci dohromady.
Odpovedať Známka: 6.9 Hodnotiť:
 

Som tu sam co pouziva ARJ?
Odpovedať Známka: 7.5 Hodnotiť:
 

Ja LHA
Odpovedať Známka: 10.0 Hodnotiť:
 

Osobne dávam prednosť lz4, je rýchly a skoro tak účinný ako lzo.
Odpovedať Známka: 10.0 Hodnotiť:
 

ace chlapci, ace
Odpovedať Známka: 10.0 Hodnotiť:
 

ja chloroform... ten zbali uplne vsetko! :)
Odpovedať Známka: 10.0 Hodnotiť:
 

'Chloroform is nothing to f*ck around with.'

#UrbanDictionary
Odpovedať Hodnotiť:
 

Ďakujem, ja radšej chlorofyl
Odpovedať Známka: 10.0 Hodnotiť:
 

Este lepsie je LSD.
Odpovedať Známka: 10.0 Hodnotiť:
 

- na subory: nanozip ,prekonava 7zip
- na fotky: bpg ,prekonava jpg
- na audio: opus ,prekonava ogg aj wma


Odpovedať Známka: -6.7 Hodnotiť:
 

-na pivo: borovicku ,prekonava vodku
-na zeny: vrece ,prekonava kvety
-na peniaze: alobal ,prekonava krabice od vina
Odpovedať Známka: 9.3 Hodnotiť:
 

-na zivu vodu: krabica od topanok, prekonava plastovu flasu
Odpovedať Hodnotiť:
 

Preco neexistuje kompilator c, c++ s moznostou ochrany pamete? Napr. takto: pred kazdy kus alokovanej pamete by sa vlozila hlavicka (jedno cislo) ktora obsahuje velkost alokovaneho bloku. Nasledne kazdy pristup do pamete by sa realizoval zadanim adresy hlavicky a napr. relativnou adresou a volanim funkcie ktora overy ci sa nepristupuje mimo alokovany blok.
Programy by boli sice o nieco vecsie a pomalsie ale pri aplikaciach kde je bezpecnost prijoritou by sa znacne znizilo riziko neosetreneho vstupu.
Neda sa to? V com je problem?
Odpovedať Známka: 6.7 Hodnotiť:
 

nebudem sa tváriť, že tomu čo si napísal rozumiem, ale opýtam sa ťa takto... nemal by si sa s týmto obrátiť priamo na tvorcov kompilátorov a navrhnúť im(prípadne ho aj zrealizovať) svoje riešenie tohto problému?
Odpovedať Známka: 4.3 Hodnotiť:
 

takato ochrana, pokial viem, funguje vo vecsine jazykov ktore su interpretovane a pretecenie buffera vedie spravidla k padu aplikacie a nie k zmenenemu chovaniu pripadne spusteniu shellcodu. Myslienka je znama ale z nejakeho dovodu sa nepouziva u jazykov ako c a c++ ktore sa kompiluju do strojoveho kodu a bezia "priamo na cpu".
Odpovedať Známka: 10.0 Hodnotiť:
 

zaloz si startup na novy kompilator
Odpovedať Známka: 8.3 Hodnotiť:

Pridať komentár