CVE漏洞中文网

0DayBank一个专门收集整理全球互联网漏洞的公开发布网站
  1. 首页
  2. 百科
  3. 正文

winrar 4.20

2017年5月24日 1140点热度 0人点赞 0条评论

winrar 4.20

  • 首页
  • 分类阅读
  • 文库
  • 专栏
  • 公开课
  • 商城
  • 漏洞盒子
注册 | 登录
投稿

WinRar 4.20 – 文件扩展名欺骗(0Day)

我是酱油男2014-03-28+6共122314人围观 ,发现 38 个不明物体漏洞资讯

WinRar 是常用的压缩与解压缩软件工具。它能将数据压缩成.rar或则.zip格式的包。这篇文章就是给大家呈现Winrar 4.20的一个最新漏洞(0 day),下面是关于zip文件的相关简要介绍。

Offset

Bytes

Description[25]

00 4 Local file header signature = 0x04034b50 (read as a little-endian number)
04 2 Version needed to extract (minimum)
06 2 General purpose bit flag
08 2 Compression method
10 2 File last modification time
12 2 File last modification date
14 4 CRC-32
18 4 Compressed size
22 4 Uncompressed size
26 2 File name length (n)
28 2 Extra field length (m)
30 n File name
30+n m Extra field

(the information taken from wiki - http://en.wikipedia.org/wiki/Zip_(file_format) )

-------------------------------------------------------------------------------------------------

通过文件格式的描述符中,我们可以看到,偏移30的地址指向压缩文件的名字。当我们尝试用WinRar 4.20将文件压缩为"zip 格式"文件时,文件结构看起来没变,但是WinRar添加了一些其独有的文件属性参数。

WINRAR添加额外的“文件名”到压缩文件的“文件名”中。进一步的分析表明,第二个“文件名”是文件的真实文件名,当第一个“文件名”出现在WinRar的 GUI窗口时,WinRar会把第一个“文件名”分配给解压后的文件作为文件名。

这种行为可以很容易地变成一个非常危险的安全漏洞。

假如恶意人员发布一些所谓的txt文本文件,例如“README.TXT”或者PDF格式文件,如“VirusTotal_ScanResults.pdf”,或者更诱人的文件,如“海天盛宴高清图片.jpg”黑客。受害者会因为放松警惕,而运行恶意程序。

相关POC可以参考如下链接:

http://an7isec.blogspot.co.il/2014/03/winrar-file-extension-spoofing-0day.html

From:http://www.exploit-db.com/papers/32480/

我是酱油男

我是酱油男9 篇文章等级: 4级
|
|
  • 上一篇:黑掉ATM取款机?只需一条短信
  • 下一篇:用户名+123456,轻松写意登陆eBay日本论坛

这些评论亮了

  • 360水军队-队员回复
    自从用了【360压缩软件】腰也不酸了,腿也不疼了,还能一口气爬8楼,不费劲。
    )67(亮了
  • 360水军队-队长回复
    好在我不用winrar多年,一直在用【360压缩软件】。
    )42(亮了
  • 360水军队-队员回复
     If you love her, take her to 360zip.
    【360压缩软件】,好用看得见。
    )38(亮了
  • 那个疼回复
    时间去哪了,飞机去哪了,我横扫硬盘,草,扣扣去哪了 -- 原来到36O黑名单里了.
    迅雷弹窗了,搜狗弹窗了,我轻点快播,日,又来弹框了 -- 原来是360看片模式了.
    )15(亮了
发表评论

已有 38 条评论

  • yyyy3333 2014-03-28回复1楼

    。。。exp ip = over

    好久不出远程day了。。。
    都day day up 了。。。

    亮了(3)
  • 360水军队-队长 2014-03-28回复2楼

    好在我不用winrar多年,一直在用【360压缩软件】。

    亮了(42)
  • 360水军队-队员 2014-03-28回复3楼

    自从用了【360压缩软件】腰也不酸了,腿也不疼了,还能一口气爬8楼,不费劲。

    亮了(67)
  • 360水军队-队员 2014-03-28回复4楼

     If you love her, take her to 360zip.

    【360压缩软件】,好用看得见。

    亮了(38)
  • nope 2014-03-28回复5楼

    貌似翻译错了,WinRar会把第二个“文件名”分配给解压后的文件作为文件名。

    亮了(1)
  • 叶纸 (3级) 2014-03-28回复6楼

    360水军们亮了

    亮了(4)
  • prjf (3级) 2014-03-28回复7楼

    我一直用的都是rar…..以后换7zip…天灭winrar

    亮了(1)
    • ChiChou 2014-03-28回复

      @prjf  7zip现在还可以使用unicode控制字符伪造文件名,直接插入一个RLO,后缀名随便你伪造

      亮了(1)
      • ChiChou (2级) 2014-03-28回复

        @ChiChou 不过没这个这么刺激,全部都伪造掉了

        亮了(1)
  • legendsec (4级) 2014-03-28回复8楼

    :eek: 好吧,本来刚出来就打算发的一直在整理“`有人抢先了“咳咳咳“

    亮了(1)
  • fakes 2014-03-28回复9楼

    还得用360比较安全

    亮了(1)
  • RadioY (1级)Learning Radio.... 2014-03-28回复10楼

    This is not a 0day , it’s already shared in an Arabic Forum 2 months ago in version 4…

    亮了(3)
  • mmtt (4级) 2014-03-28回复11楼

    水平来得真及时啊

    亮了(1)
  • 鸣之 (1级)身是菩提树,心如明镜台,时时勤拂拭,勿使惹尘埃。 菩提... 2014-03-28回复12楼

    poc下载不了啊?

    亮了(1)
  • EvilPing (1级) 2014-03-28回复13楼

    4.20都啥时候产品了,不知道用户还有多少?

    亮了(2)
    • 下水道 2014-03-29回复

      @EvilPing  ghost版里面各种4.2

      亮了(1)
  • 小白 2014-03-28回复14楼

    翻译得有问题,
    Further analysis reveals that the second name is the "File Name" of the file, that WINRAR will give to

    the output uncompressed file, while the First name is the name that appears at the WINRAR GUI window.

    那个while不是 “当。。。时”,而是 “然而。。。”

    亮了(1)
  • softbug (7级)011101000110100001100001011011... 2014-03-28回复15楼

    一个产品没做好,劈头就是让用户抛弃它,这不太现实。这只是安全圈内的人的想法,这只代表了一个小行业的思维方式,这其实什么都不是。那又如何,大家还是会继续用其升级版。

    亮了(3)
  • 那个疼 2014-03-28回复16楼

    时间去哪了,飞机去哪了,我横扫硬盘,草,扣扣去哪了 — 原来到36O黑名单里了.
    迅雷弹窗了,搜狗弹窗了,我轻点快播,日,又来弹框了 — 原来是360看片模式了.

    亮了(15)
  • 熊猫阿B0 2014-03-28回复17楼

    前两天才知道你工作的部门是啥!好崇拜~

    亮了(0)
  • B-三硝基甲苯 2014-03-28回复18楼

    崇拜毛线,还不都是娱乐圈的……话说你是怎么知道的?

    亮了(0)
  • Baby_boyboy 2014-03-28回复19楼

    妹的,抢的一件不剩[泪流满面]

    亮了(0)
  • 熊猫阿B0 2014-03-28回复20楼

    你的微博资料里不写着呢么!!!!!!!!!!

    亮了(0)
  • B-三硝基甲苯 2014-03-28回复21楼

    只写了单位,没写到部门吧……

    亮了(1)
  • 方坤-Summer 2014-03-28回复22楼

    0day

    亮了(0)
  • 熊猫阿B0 2014-03-28回复23楼

    AD-LAB不算部门?

    亮了(0)
  • CUBE朱朱 2014-03-28回复24楼

    还是DW王道

    亮了(0)
  • B-三硝基甲苯 2014-03-28回复25楼

    ……好吧,才注意到我好像连部门也写了,赶紧涂掉……

    亮了(0)
  • jasionben-西安瑞天 2014-03-28回复26楼

    安全响应中心 //:转发微博

    亮了(0)
  • jasionben-西安瑞天 2014-03-28回复27楼

    安全响应中心 转发微博

    亮了(0)
  • 360水军队-队员 2014-03-29回复28楼

    【360压缩软件】—你值得拥有!(@360水军队-队长,我攒了多少5毛了?)

    亮了(5)
    • 360水军队-队长 2014-03-31回复

      @360水军队-队员 发表一次攒5毛尼懂的。

      亮了(1)
    • 360水军队-队长 2014-03-31回复

      @360水军队-队员 “鸿祎”哥说了,别人点亮你一次,给你5毛。别人下一次软件还能给你5毛,咱们得加油了。

      亮了(1)
  • halo 2014-03-29回复29楼

    哪个是第一个“文件名”,哪个又是第二个“文件名”?尼玛我表示完全没看懂。。。

    亮了(1)
  • P 2014-03-30回复30楼

    改个扩展名还说的这么复杂,小编这是考我语文功底么。

    亮了(1)
  • s3chugo (1级) 2014-04-03回复31楼

    的确值得关注一下。看来以后要养成先解压的习惯。

    亮了(1)
  • adubo 2014-04-03回复32楼

    不看原文真的看不懂呃~~

    亮了(1)
  • 白航飞-Ratian 2014-03-28回复33楼

    安全响应中心 转发微博

    亮了(0)

必须您当前尚未登录。登陆?注册

必须(保密)

表情插图

取消

我是酱油男

我是酱油男

这家伙太懒,还未填写个人描述!

9 篇文章26 条评论

相关阅读

  • 卡塔尔国家银行被黑,1.4G数据泄露(涉及王室、英国军情六处、法国和波兰等各国情报)
  • 拨开迷雾:究竟是谁窃取了好莱坞明星裸照?
  • 新Android病毒 MMarketPay.A 超10万手机感染
  • 极客DIY:童年的掌上游戏机
  • 利用路由器发起攻击:“DDoS之王”Lizard Squad的攻击武器 – Lizard Stresser

特别推荐

关注我们 分享每日精选文章

不容错过

  • MONSOON APT:印度针对中国和其它周边国家发起的APT攻击clouds2016-08-14
  • 对登录中账号密码进行加密之后再传输的爆破的思路和方式yiran48272017-03-03
  • 技术分享:渗透Facebook的思路与发现b09200752016-04-25
  • WAF产品经理眼中比较理想的WAF兜哥2017-01-22

FREEBUF

  • 免责声明
  • 关于我们
  • 加入我们

广告及服务

  • 寻求报道
  • 广告合作
  • 联系我们
  • 友情链接

关注我们

  • 官方微信
  • 新浪微博
  • 腾讯微博
  • Twitter

赞助商

Copyright © 2013 WWW.FREEBUF.COM All Rights Reserved 沪ICP备13033796号

css.php

正在加载中...

0daybank

标签: 暂无
最后更新:2017年5月24日

小助手

这个人很懒,什么都没留下

点赞
< 上一篇
下一篇 >

文章评论

您需要 登录 之后才可以评论

COPYRIGHT © 2024 www.pdr.cn CVE漏洞中文网. ALL RIGHTS RESERVED.

鲁ICP备2022031030号

联系邮箱:wpbgssyubnmsxxxkkk@proton.me