خانه » CVE-2024-55504

CVE-2024-55504

تزریق کد دلخواه در RAR

توسط Vulnerbyte Alerts

چکیده

یک مشکل در RAR Extractor – Unarchiver Free and Pro نسخه 6.4.0 به مهاجمان محلی اجازه می‌دهد تا کد دلخواه را تزریق کنند که می‌تواند منجر به کنترل از راه دور و دسترسی غیرمجاز به داده‌های حساس شود. این آسیب‌پذیری از طریق مؤلفه exploit_combined.dylib در macOS قابل اکسپلویت کردن است.

توضیحات

یک آسیب‌پذیری در RAR Extractor نسخه 6.4.0 روی macOS شناسایی شده است که باعث نقص در فرآیند احراز هویت می‌شود. این نقص با شناسه CWE-94 ثبت شده و به دلیل عدم انجام صحیح بررسی‌های احراز هویت رخ می‌دهد. در نتیجه، مهاجم می‌تواند بدون مجوز به منابع خاصی دسترسی پیدا کند یا عملیات خاصی را اجرا کند که محرمانگی، یکپارچگی و دسترس‌پذیری سیستم را به خطر می‌اندازد.

اکسپلویت آن آسان است اما برای اجرای حمله، دسترسی محلی مورد نیاز است.

MITRE ATT&CK این حمله را در دسته T1548.002 قرار داده است.

CVSS

Score Severity Version Vector String
5.5 MEDIUM 3.1 CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

 لیست محصولات آسیب پذیر

Versions Platforms Product
6.4.0 macOS RAR Extractor

 نتیجه گیری

در حال حاضر، هیچ راهکار امنیتی یا روش مقابله‌ای مشخصی برای این آسیب‌پذیری اعلام نشده است. پیشنهاد می‌شود که از یک نرم‌افزار جایگزین به جای نسخه آسیب‌پذیر RAR Extractor استفاده شود.

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2024-55504
  2. https://www.cvedetails.com/cve/CVE-2024-55504/
  3. https://vulmon.com/vulnerabilitydetails?qid=CVE-2024-55504
  4. https://vuldb.com/?id.292776
  5. https://nvd.nist.gov/vuln/detail/CVE-2024-55504
  6. https://cwe.mitre.org/data/definitions/94.html
  7. https://github.com/Audit00r/RAR-Extractor-Unarchiver-Pro-Dylib-injection
  8. https://github.com/SyFi/CVE-2024-55504

همچنین ممکن است دوست داشته باشید

پیام بگذارید