WinRAR 7.23 disponibile

WinRAR 7.23 disponibile: corrette due vulnerabilità di sicurezza

WinRAR ha rilasciato la versione 7.23, un aggiornamento che interviene su due vulnerabilità di sicurezza considerate delicate per un software così diffuso su Windows.

Le correzioni riguardano un problema di heap buffer overflow e un difetto nella gestione dei link simbolici che può aprire la strada a casi di path traversal. Non risultano attacchi pubblici già confermati, però l’aggiornamento è consigliato subito.

压缩软件 WinRAR 发布 7.23 版本,修复内存溢出与路径遍历两项安全漏洞

WinRAR 7.23 corregge due falle che coinvolgono anche RAR e UnRAR

L’aggiornamento 7.23 risolve due vulnerabilità che interessano non solo WinRAR, ma anche i componenti collegati RAR e UnRAR. Al momento non sono stati assegnati codici CVE e non è stata pubblicata una valutazione CVSS, ma la natura dei problemi rende comunque la patch importante.

La prima falla è legata alla memoria, mentre la seconda riguarda il modo in cui il programma gestisce alcuni archivi con link simbolici. In entrambi i casi il rischio pratico è quello di aprire un vettore utile a file malevoli o a operazioni non previste durante il ripristino o l’estrazione.

  • Versione rilasciata: WinRAR 7.23.
  • Correzioni principali: heap buffer overflow e path traversal tramite link simbolici.
  • Ambito coinvolto: WinRAR, RAR e UnRAR.
  • Nessun codice CVE assegnato al momento.
  • Nessun caso di sfruttamento reale pubblicamente segnalato finora.
Piattaforma citata
Windows
Tipo di update
Aggiornamento di sicurezza
Per un programma così diffuso, anche una patch senza CVE pubblico merita attenzione immediata.
L’aggiornamento punta a ridurre il rischio prima che i dettagli tecnici delle falle possano essere sfruttati in modo più concreto.
Dati chiave dell’aggiornamento
Software
WinRAR
Versione
7.23
Vulnerabilità corrette
2
CVE
Non assegnati
CVSS
Non pubblicato

Le due vulnerabilità toccano recupero archivi e scrittura file fuori percorso

Il primo problema riguarda la funzione di Recovery Volume, usata per tentare il recupero di archivi danneggiati. Un file RAR5 costruito in modo malevolo può causare corruzione della memoria durante la ricostruzione dei dati, con il possibile effetto di mandare in crash il programma. In teoria, una vulnerabilità di questo tipo può anche essere inserita in catene di attacco più complesse.

La seconda falla interessa la gestione dei link simbolici durante l’estrazione di archivi appositamente preparati. In questo scenario WinRAR potrebbe creare riferimenti verso percorsi esterni alla cartella di destinazione, permettendo la scrittura di file in directory diverse da quelle previste. Con la versione 7.23 è stato aggiunto un controllo supplementare sui percorsi proprio per bloccare questa modalità.

  • La falla di memoria nasce nel meccanismo di recupero degli archivi danneggiati.
  • Il rischio immediato descritto è il crash del programma.
  • Il difetto sui link simbolici può portare a scritture fuori dalla cartella scelta per l’estrazione.
  • La nuova versione aggiunge verifiche extra sul percorso di destinazione.
Formato citato
RAR5
Funzione coinvolta
Recovery Volume
Il secondo fix è particolarmente rilevante perché limita la possibilità di depositare file in percorsi sensibili del sistema.
Chi usa spesso WinRAR per aprire archivi scaricati dal web dovrebbe installare la 7.23 il prima possibile.
Sintesi delle falle corrette
Falla 1
Heap buffer overflow
Effetto potenziale
Crash del programma e possibili scenari di esecuzione malevola in teoria
Falla 2
Path traversal tramite link simbolici
Effetto potenziale
Scrittura di file fuori dalla directory di estrazione

Altre notizie da leggere

Condividi con i tuoi amici

Lascia una risposta

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito utilizza Akismet per ridurre lo spam. Scopri come vengono elaborati i dati derivati dai commenti.

Verified by ExactMetrics