Risque
- Exécution de code arbitraire
Systèmes affectés
- WinRAR 3.61 sous Microsoft Windows ;
- RAR 3.60 sur Linux.
D'autres versions peuvent êtres affectées.
Résumé
Une vulnérabilité dans Unrar permettrait à une personne malintentionnée d'exécuter du code arbitraire avec les privilèges de la personne ouvrant le fichier.
Description
Unrar est un outil en ligne de commande permettant de décompresser des fichiers sur Windows et Linux. Il fait partie des applications WinRAR et RAR de ces systèmes.
Une vulnérabilité de type débordement de mémoire dans Unrar permettrait à un attaquant d'exécuter du code arbitraire avec les privilèges de l'utilisateur qui tente de décompresser le fichier malveillant. Ceci est provoqué par une mauvaise interprétation de certains mots de passe.
Cette vulnérabilité ne concerne pas l'utilisation de WinRAR en mode graphique sur Windows.
Solution
Se référer au site de l'éditeur pour l'obtention des mises à jour (cf. section Documentation). La vulnérabilité est corrigée dans les versions 3.70 beta de WinRAR et RAR.
Documentation
- Bulletin de sécurité iDefense du 07 février 2007 http://www.idefense.com/application/poi/display?id=472
- Site de l'éditeur : http://www.rarlabs.com/download.htm