0day CVE в старых WinRAR

Софт только для Windows (всех версий)

0day CVE в старых WinRAR

Сообщение OCTAGRAM » 25 авг 2025, 11:17

https://www.youtube.com/watch?v=H5r_Sg87ivM

По информации ИБ‑компании DarkEye, якобы полностью рабочий эксплойт 0-day RCE (Remote Code Execution) для последней и более ранних версий WinRAR предлагается на продажу за $80 000 на одном из хакерских форумов. Причём продавец настаивает, что в эксплойте не используется уязвимость CVE-2025–6218, которую в RARLAB исправили в конце июня.


Специалисты компании ESET сообщили, что недавно исправленная уязвимость в WinRAR (CVE-2025-8088) использовалась в качестве 0-day в фишинговых атаках и применялась для установки малвари RomCom.

Уязвимость была связана обходом директорий (directory traversal) и была устранена в конце июля, с выходом WinRAR версии 7.13. Проблема позволяла использовать специально подготовленные архивы и распаковывать файлы по пути, заданному атакующими.
OCTAGRAM
Матерый даунгрейдер
 
Сообщения: 75
Зарегистрирован: 06 янв 2024, 21:11
Откуда: Воркута
Железо: Virtual PC 2007 SP1

Re: 0day CVE в старых WinRAR

Сообщение uav » 25 авг 2025, 12:16

Если я правильно понял, уязвимость CVE-2025-8088 связана с некой dtSearch:
https://support.dtsearch.com/faq/dts0245.htm
Если её нет, то, наверное, и уязвимость эта не сработает.
Аватара пользователя
uav
Мастер Даунгрейда
 
Сообщения: 3143
Зарегистрирован: 22 дек 2008, 14:21

Re: 0day CVE в старых WinRAR

Сообщение OCTAGRAM » 25 авг 2025, 15:57

https://nvd.nist.gov/vuln/detail/CVE-2025-8088

cpe:2.3:a:rarlab:winrar:*:*:*:*:*:*:*:*

Up to (excluding) 7.13
OCTAGRAM
Матерый даунгрейдер
 
Сообщения: 75
Зарегистрирован: 06 янв 2024, 21:11
Откуда: Воркута
Железо: Virtual PC 2007 SP1

Re: 0day CVE в старых WinRAR

Сообщение uav » 25 авг 2025, 16:35

А, понял, эта dtSearch - просто ещё одна программа, которая может быть подвержена этой уязвимости (из-за использования библиотек WinRar)...

P.S. Т.к. эти уязвимости в основном используют папку "Автозагрузка", лучше всего, наверное, запретить в неё запись через настройки безопасности...
Последний раз редактировалось uav 25 авг 2025, 17:24, всего редактировалось 2 раз(а).
Аватара пользователя
uav
Мастер Даунгрейда
 
Сообщения: 3143
Зарегистрирован: 22 дек 2008, 14:21

Re: 0day CVE в старых WinRAR

Сообщение EgorKuzevanov » 18 фев 2026, 18:29

Неужели популярный в России украинский менеджер закачек Download Master, как установочная, так и портативная версии, тоже может быть подвержен данной уязвимости по причине использования устаревшей версии библиотеки UNRAR.DLL? Ведь в новых версиях библиотеки UNRAR.DLL из-за обновления версии используемого для их компиляции компилятора Microsoft Visual C++ появилась WinAPI-функция GetLoglcalProcessorInformation, отсутствующая в Windows XP SP2 (2004 года выпуска) и присутствующая только в Windows XP SP3 (2008 года выпуска), в результате чего будущие портативные версии Download Master, использующие компилируемую с помощью Microsoft Visual C++ библиотеку UNRAR.DLL, могут не запуститься на Windows XP SP2 (2004 года выпуска) и выдать ошибку "Точка входа в процедуру GetLogicalProcessorInformation не найдена в библиотеке DLL KERNEL32.dll", даже несмотря на компиляцию основной программы Download Master с помощью Delphi.
Последний раз редактировалось EgorKuzevanov 18 фев 2026, 18:31, всего редактировалось 8 раз(а).
- Группы ВКонтакте по Windows XP и Windows Vista: https://vk.com/microsoft_windows_xp и https://vk.com/windows_vista_sp2
- Моя мега-подборка контента, посвященного старым ОС, на Яндекс.Диске: https://disk.yandex.ru/d/6mrXDBB8VhYUYg
EgorKuzevanov
Мастер Даунгрейда
 
Сообщения: 864
Зарегистрирован: 24 дек 2023, 05:31
Откуда: Санкт-Петербург
Железо: Ноутбук MSI Katana GF76 B12UCR-821XRU (2023 года выпуска), Intel Core i5-12450H, 16 ГБ ОЗУ, RTX 3050

Re: 0day CVE в старых WinRAR

Сообщение Superbip20 » 18 фев 2026, 18:48

EgorKuzevanov, эта уязвимость тоже есть по сути.
Фанатка Puyo Puyo (с 2024 г.), Mr. Driller (с 2025 г.), ретро и художница.

Мой пол: Женский
Аватара пользователя
Superbip20
Мастер Даунгрейда
 
Сообщения: 601
Зарегистрирован: 31 окт 2025, 13:57
Откуда: Возле Барнаула, Алтайский край
Железо: Мой новый Lenovo под Windows 10, виртуальные машины 86box и VirtualBox, моя Nintendo Switch

Re: 0day CVE в старых WinRAR

Сообщение OCTAGRAM » 19 фев 2026, 04:50

EgorKuzevanov писал(а):даже несмотря на компиляцию основной программы Download Master с помощью Delphi

Ну вообще для безопасного программирования надо

  1. Компилировать релиз с {$Q+,R+,T+}
  2. Поактивнее использовать автоматическое управление памятью на интерфейсах
  3. И ещё хотя бы самодельные слабые ссылки научиться делать
  4. При ручном управлении памятью предпочитать FreeAndNil вместо Free и Destroy

В видеокодеках нужна максимальная производительность, так что все эти глупости решительно отметаются, и {$Q+,R+,T+} всё никак не станет стандартом из коробки. Уже и начало строк с 1 на 0 меняли, и массивы делали только динамические. Всякое происходило в ныне отменённых сначала Delphi.NET, потом Delphi NextGen. Впрочем, начало строк с 0 осталось в helper for string. Но чего не происходило, так это {$Q+,R+,T+} стандартом из коробки. Ведь на Delphi пишутся видеокодеки! AVIF, WebM, VP9, H264, HEVC, они же все на Delphi пишутся, и ради них нельзя поставить {$Q+,R+,T+} настройками по умолчанию. Разработчики опердней на базах данных, ну или хотя бы разработчики менеджеров закачки, большую часть физического времени ожидающие сетевого события или действия пользователя, должны задвинуть свои хотелки безопасного программирования в угоду разработчикам видеокодеков на Delphi.

Ну вот они и задвигают. Совсем задвигают. Никаких хороших практик не придерживаются. Теперь ещё ИИ, всякие Cursor из коробки пишут плохой код.
OCTAGRAM
Матерый даунгрейдер
 
Сообщения: 75
Зарегистрирован: 06 янв 2024, 21:11
Откуда: Воркута
Железо: Virtual PC 2007 SP1

Re: 0day CVE в старых WinRAR

Сообщение uav » 19 фев 2026, 10:33

EgorKuzevanov, если это Вас так беспокоит, то, наверное, можно просто не пользоваться функционалом Download Master, связанным с этой библиотекой. Вероятно, её функции просто так не вызываются, а только при каких-то действиях с архивами?
Аватара пользователя
uav
Мастер Даунгрейда
 
Сообщения: 3143
Зарегистрирован: 22 дек 2008, 14:21

Re: 0day CVE в старых WinRAR

Сообщение EgorKuzevanov » 19 фев 2026, 17:47

uav писал(а):EgorKuzevanov, если это Вас так беспокоит, то, наверное, можно просто не пользоваться функционалом Download Master, связанным с этой библиотекой. Вероятно, её функции просто так не вызываются, а только при каких-то действиях с архивами?

uav, основной исполняемый файл Download Master DMASTER.EXE, скомпилированный с помощью Delphi, еще как зависит от библиотеки UNRAR.DLL, скомпилированной с помощью Microsoft Visual C++ 2015, судя по отсутствию у данной библиотеки иконки отложенной загрузки в виде песочных часов в утилите Dependency Walker:
 Развернуть: Скриншоты
1.png
1.png (51.03 Кб) Просмотров: 2906
2.png
2.png (52.32 Кб) Просмотров: 2906
3.png
3.png (49.28 Кб) Просмотров: 2906


Следовательно, если в будущем украинская компания WestByte Software обновит версию библиотеки UNRAR.DLL в установочной и портативной версиях Download Master, то в данной библиотеке может появиться WinAPI-функция GetLoglcalProcessorInformation, отсутствующая в Windows XP SP2 (2004 года выпуска) и присутствующая только в Windows XP SP3 (2008 года выпуска), в результате чего будущие портативные версии Download Master, использующие компилируемую с помощью Microsoft Visual C++ 2015 библиотеку UNRAR.DLL, могут отказаться запускаться на Windows XP SP2 (2004 года выпуска) и выдать ошибку "Точка входа в процедуру GetLogicalProcessorInformation не найдена в библиотеке DLL KERNEL32.dll", даже несмотря на компиляцию основной программы Download Master с помощью Delphi.
Последний раз редактировалось EgorKuzevanov 19 фев 2026, 17:49, всего редактировалось 8 раз(а).
- Группы ВКонтакте по Windows XP и Windows Vista: https://vk.com/microsoft_windows_xp и https://vk.com/windows_vista_sp2
- Моя мега-подборка контента, посвященного старым ОС, на Яндекс.Диске: https://disk.yandex.ru/d/6mrXDBB8VhYUYg
EgorKuzevanov
Мастер Даунгрейда
 
Сообщения: 864
Зарегистрирован: 24 дек 2023, 05:31
Откуда: Санкт-Петербург
Железо: Ноутбук MSI Katana GF76 B12UCR-821XRU (2023 года выпуска), Intel Core i5-12450H, 16 ГБ ОЗУ, RTX 3050

Re: 0day CVE в старых WinRAR

Сообщение .::. Typucm .::. » 19 фев 2026, 21:09

EgorKuzevanov, продолжайте наблюдения, ждём отчет. Если программа запускается без дополнительной библиотеки, значит это ей не нужно.

И, на столько популярная программа, что в результатах поиска сегодня вообще не найдешь (если не напишешь в каком-то виде национальность, поскольку название этой конторы вечно никто не помнит). Когда-то раньше - была известна и популярна. Вообще, как уже не раз говорилось, находясь в РФ использовать программы некоторых стран крайне не рекомендуется. В лучшем можно верить безопасности версий выпущенных до 2020, а то и до 2012-2013 гг, что IP компьютера или другие признаки среды запуска не включат скрытый зловред.

На этом фоне, в сочетании с уязвимостью unrar.dll можно действительно словить что-то весьма крутое для вашей системы.

Нет, EK, у меня нет решений как жить теперь дальше зная всю эту информацию, это точно не ко мне.
Последний раз редактировалось .::. Typucm .::. 19 фев 2026, 21:28, всего редактировалось 2 раз(а).
«Не стесняйтесь думать. Неэффективно пытаться помочь людям, которые не желают помогать себе сами. Нормально чего-то не знать, прикидываться идиотом — нет.» (Слава С.ПО.)
Аватара пользователя
.::. Typucm .::.
 
Сообщения: 890
Зарегистрирован: 28 янв 2022, 22:43

Re: 0day CVE в старых WinRAR

Сообщение EgorKuzevanov » 20 фев 2026, 01:07

.::. Typucm .::., во-первых, автоматизацию скачивания большого количества файлов по спискам ссылок из текстовых файлов никто не отменял. Во-вторых, ни один из популярных браузеров, включая Google Chrome, Mozilla Firefox, Opera, Microsoft Edge, Яндекс.Браузер и даже Supermium, r3dfox и Mypal 74, до сих пор не поддерживает скачивание больших файлов в несколько потоков, в отличие от менеджера закачек Download Master. А в-третьих, современные версии менеджера закачек Internet Download Manager (разработанного не на Украине, в отличие от Download Master) плохо совместимы с Windows XP (http://forum.old-dos.ru/viewtopic.php?f=18&t=2268).
Последний раз редактировалось EgorKuzevanov 20 фев 2026, 01:09, всего редактировалось 3 раз(а).
- Группы ВКонтакте по Windows XP и Windows Vista: https://vk.com/microsoft_windows_xp и https://vk.com/windows_vista_sp2
- Моя мега-подборка контента, посвященного старым ОС, на Яндекс.Диске: https://disk.yandex.ru/d/6mrXDBB8VhYUYg
EgorKuzevanov
Мастер Даунгрейда
 
Сообщения: 864
Зарегистрирован: 24 дек 2023, 05:31
Откуда: Санкт-Петербург
Железо: Ноутбук MSI Katana GF76 B12UCR-821XRU (2023 года выпуска), Intel Core i5-12450H, 16 ГБ ОЗУ, RTX 3050

Re: 0day CVE в старых WinRAR

Сообщение uav » 20 фев 2026, 03:03

EgorKuzevanov, так, может быть, можно будет подкинуть старую UNRAR.DLL в новую версию и т.д. Чего заранее беспокоиться-то?
Аватара пользователя
uav
Мастер Даунгрейда
 
Сообщения: 3143
Зарегистрирован: 22 дек 2008, 14:21

Re: 0day CVE в старых WinRAR

Сообщение .::. Typucm .::. » 20 фев 2026, 06:10

EgorKuzevanov, если не используется функционал утилиты в эксплуатации антивируса, то unrar.dll нафиг не нужна. Скопировать библиотеку unzip из того же дистрибутива в unrar и всё.

Интересно, что ихний сайтик ранжирование не поддерживает, с него самого с докачкой скачать нельзя )
Последний раз редактировалось .::. Typucm .::. 20 фев 2026, 06:10, всего редактировалось 1 раз.
«Не стесняйтесь думать. Неэффективно пытаться помочь людям, которые не желают помогать себе сами. Нормально чего-то не знать, прикидываться идиотом — нет.» (Слава С.ПО.)
Аватара пользователя
.::. Typucm .::.
 
Сообщения: 890
Зарегистрирован: 28 янв 2022, 22:43

Re: 0day CVE в старых WinRAR

Сообщение Superbip20 » 20 фев 2026, 09:40

EgorKuzevanov, используй лучше 7Zip, вместо WinRAR. Там уже точно не встретится такая уязвимость, по сути.
Последний раз редактировалось Superbip20 20 фев 2026, 11:39, всего редактировалось 1 раз.
Фанатка Puyo Puyo (с 2024 г.), Mr. Driller (с 2025 г.), ретро и художница.

Мой пол: Женский
Аватара пользователя
Superbip20
Мастер Даунгрейда
 
Сообщения: 601
Зарегистрирован: 31 окт 2025, 13:57
Откуда: Возле Барнаула, Алтайский край
Железо: Мой новый Lenovo под Windows 10, виртуальные машины 86box и VirtualBox, моя Nintendo Switch

Re: 0day CVE в старых WinRAR

Сообщение OCTAGRAM » 20 фев 2026, 15:46

Если уязвимости старые вспоминать, было ещё и в libbzip2 что-то. И если архиваторы не сами с нуля воплощают формат, а подключают libbzip2, то они тоже подвержены.
OCTAGRAM
Матерый даунгрейдер
 
Сообщения: 75
Зарегистрирован: 06 янв 2024, 21:11
Откуда: Воркута
Железо: Virtual PC 2007 SP1

След.

Вернуться в Программы для Windows

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 3