WinRAR 7.23

  1. Een kwetsbaarheid door een heapoverloop is verholpen in de code voor het reconstrueren van RAR5-herstelvolumegegevens. WinRAR, RAR en UnRAR zijn hierdoor getroffen. De bibliotheek UnRAR.dll bevat geen verwerking van herstelvolumes, wat betekent dat deze niet is getroffen door deze kwetsbaarheid.

    We zijn Arjun Basnet van Securin Labs dankbaar voor het melden van dit beveiligingsprobleem. 

  2. De 7z-uitpakbibliotheek 7zxa.dll is bijgewerkt naar versie 26.02 waarmee fout- en kwetsbaarheidsverbeteringen van de bibliotheekontwikkelaar zijn opgenomen.

  1. Bij het uitpakken van een speciaal vervaardigd RAR-archief door WinRAR, RAR, UnRAR of de bibliotheek UnRAR.dll kon een symbolische koppeling worden aangemaakt die buiten de doelmap wijst, zelfs zonder de schakeloptie -ola.

    Een aanvullende controle in de uitpakcode voorkomt het plaatsen van bestanden in een dergelijke map, ook bij meerdere uitpakopdrachten, waardoor de mogelijkheid van een padtraversie-aanval wordt uitgesloten voor WinRAR-, RAR- of UnRAR-gebaseerde uitpakacties. De mogelijke dreiging wordt hiermee beperkt tot het geval waarin een ander hulpprogramma deze symbolische koppeling gebruikt om bestanden op te slaan.

    We zijn scofaild23-bnomran dankbaar voor het melden van dit beveiligingsprobleem.

  2. De schakeloptie -iver geeft het RAR-versienummer weer, ook als -idc is opgegeven op de opdrachtregel, in het configuratiebestand of in de omgevingsvariabele RARINISWITCHES. Eerder verhinderde -idc de werking van -iver.

    Daarnaast is een regeleindeteken toegevoegd aan de uitvoer van -iver.

Eerst even testen?

Download snel uw 40 dagen gratis probeerversie van RAR of WinRAR!

Download de testversie Disclaimer