12 C
Athens
Κυριακή, 15 Μαρτίου 2026

Hackers μποορύν να χρησιμοποιήσουν τον μη ασφαλισμένο server του Winzip για να σας στείλουν μολυσμένα αρχεία!

Η επικοινωνία διακομιστή-πελάτη σε ορισμένες εκδόσεις του εργαλείου συμπίεσης αρχείων WinZip είναι ανασφαλής και θα μπορούσε να τροποποιηθεί για την αποστολή κακόβουλου ή παράνομου περιεχομένου στους χρήστες.

Το WinZip είναι ένα παλιό βοηθητικό πρόγραμμα για χρήστες Windows με ανάγκες αρχειοθέτησης αρχείων πέρα από την υποστήριξη που είναι ενσωματωμένη στο λειτουργικό σύστημα.

Αρχικά κυκλοφόρησε πριν από περίπου 30 χρόνια, το εργαλείο διαθέτει τώρα εκδόσεις για macOS, Android και iOS, καθώς και μια εταιρική έκδοση που προσθέτει λειτουργίες συνεργασίας. Σύμφωνα με τον ιστότοπό της εταιρείας, η εφαρμογή έχει περισσότερες από ένα δισεκατομμύριο λήψεις.

Κυκλοφορία καθαρού κειμένου

Το WinZip είναι επί του παρόντος στην έκδοση 25. Οι προηγούμενες εκδόσεις ελέγχουν τον διακομιστή για ενημερώσεις μέσω μη κρυπτογραφημένης σύνδεσης, μια αδυναμία που θα μπορούσε να εκμεταλλευτεί ένας hacker.

Ο Martin Rakhmanov της Trustwave SpiderLabs συνέλαβε την κίνηση από μια ευάλωτη έκδοση του εργαλείου για να δείξει αυτήν την μη κρυπτογραφημένη επικοινωνία.

Δεδομένης της ανασφαλούς φύσης του καναλιού επικοινωνίας, ο Rakhmanov λέει ότι η κίνηση μπορεί να «την αρπάξει κάποιος, να την χειραγωγήσει ή να πειραματιστεί μαζί της». Βέβαια βασική προϋπόθεση είναι ο εισβολέας να είναι στο ίδιο δίκτυο με τον χρήστη WinZip.

Ένας κίνδυνος που απορρέει από αυτήν την ενέργεια είναι η “δηλητηρίαση” του DNS, η οποία παραπλανά την εφαρμογή να ανακτήσει μια ψεύτικη ενημέρωση από έναν κακόβουλο διακομιστή ιστού.

«Ως αποτέλεσμα, ο ανυποψίαστος χρήστης μπορεί να εκκινήσει αυθαίρετο κώδικα σαν να είναι έγκυρη ενημέρωση», σημειώνει ο Rakhmanov σε μια ανάρτηση ιστολογίου σήμερα.

Σε καταχωρημένες εκδόσεις του WinZip που είναι ευάλωτες, ο εισβολέας θα μπορούσε επίσης να λάβει δυνητικά ευαίσθητες πληροφορίες, όπως το όνομα χρήστη και τον κωδικό εγγραφής.

Ο Ρακμάνοφ λέει ότι η επικοινωνία με κλασσικό κείμενο χρησιμοποιείται επίσης για την εμφάνιση αναδυόμενων παραθύρων που ενημερώνουν τους χρήστες με μια δωρεάν δοκιμαστική έκδοση του WinZip πόσος χρόνος έχουν απομείνει για δοκιμές.

Το περιεχόμενο στο αναδυόμενο παράθυρο είναι HTML που ανακτά το JavaScript. Αυτό επιτρέπει σε έναν εισβολέα στο δίκτυο να εκθέτει τους χρήστες σε αυθαίρετο περιεχόμενο που φαίνεται να προέρχεται απευθείας από διακομιστές WinZip.

Ο ερευνητής λέει ότι αυτό το σενάριο έρχεται επίσης με τον κίνδυνο εκτέλεσης αυθαίρετου κώδικα στο μηχάνημα του θύματος, επειδή το WinZip προσφέρει μερικά «ισχυρά» API στο JavaScript.

Με την κυκλοφορία του WinZip 25, δεν γίνεται πλέον επικοινωνία cleartext. Συνιστάται στους χρήστες να κάνουν αναβάθμιση στην πιο πρόσφατη έκδοση της εφαρμογής.

Ωστόσο, πολλοί χρήστες δεν μπορούν να πάρουν την τρέχουσα κυκλοφορία, επειδή πληρώνονται οι αναβαθμίσεις. Το τυπικό WinZip κοστίζει 35,64 $ και η έκδοση Pro είναι 59,44 $.

Εάν η αναβάθμιση του λογισμικού δεν είναι επιλογή, συνιστάται στους χρήστες να απενεργοποιούν τους ελέγχους ενημέρωσης. Αυτό θα σταματήσει τον πελάτη από το ερώτημα του διακομιστή WinZip για τη διαθεσιμότητα μιας νέας έκδοσης.

 

[signoff]

 

Πηγή

ΣΧΕΤΙΚΑ ΑΡΘΡΑ

Leave a reply

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

ΠΡΟΣΦΑΤΑ ΑΡΘΡΑ

Δίμπαντος Ασύρματος “ΧΩΜΑ”. Με 10W με GPS, Ρύθμιση μέσω Αpp (bluetooth) και πολλά άλλα Στα 38€ ΚΟΜΠΛΕ! Baofeng UV32

Είναι απλά εξαιρετικό για τα χρήματα, όμορφο σε Military style κι αν είσαι prepper, outdoor τύπος και ψάχνεις για ασύρματο πομποδέκτη με 10W max...

Επέλεξε τη σωστή Smart TV για τον χώρο σου

Η επιλογή μιας νέας τηλεόρασης δεν είναι πλέον μια απλή υπόθεση. Η αγορά δεν περιορίζεται μόνο στο μέγεθος της οθόνης, αλλά φτάνει πλέον και...

Windows 11: Διαθέσιμο τον Απρίλιο το full-screen Xbox Mode

Σύνοψη Xbox Mode στα Windows 11: Η Microsoft ενσωματώνει ένα πλήρες, full-screen περιβάλλον χρήσης (UI) τύπου κονσόλας στα PC, το οποίο θα διατεθεί δωρεάν μέσω...

Το MacBook Neo των 599 δολαρίων «σοκάρει» την αγορά, λέει η ASUS

Ο συν-διευθύνων σύμβουλος της ASUS, S.Y. Hsu, χαρακτήρισε «σοκ για ολόκληρη την αγορά» το MacBook Neo της Apple, λόγω της απρόσμενα χαμηλής τιμής των...

Google Maps: Η νέα AI πλοήγηση με 3D δρόμους και Gemini αλλάζει τα ταξίδια

Το Google Maps φέρνει Immersive Navigation με 3D προβολή, φυσικότερες οδηγίες και νέο Ask Maps με Gemini για πιο έξυπνες αναζητήσεις τοποθεσιών. Το Google Maps...

ΤΕΛΕΥΤΑΙΕΣ ΠΡΟΣΦΟΡΕΣ

Δίμπαντος Ασύρματος “ΧΩΜΑ”. Με 10W με GPS, Ρύθμιση μέσω Αpp (bluetooth) και πολλά άλλα Στα 38€ ΚΟΜΠΛΕ! Baofeng UV32

Είναι απλά εξαιρετικό για τα χρήματα, όμορφο σε Military style κι αν είσαι prepper, outdoor τύπος και ψάχνεις για ασύρματο πομποδέκτη με 10W max...

1000 +1 Λόγοι για να τα κάνεις ΔΙΚΑ σου! Τα “Υγιεινά” Ακουστικά… QCY Crossky C50 στα 30€ από Ελλάδα!!!

Σε 3 διαφορετικά χρώματα για να επιλέξεις το αγαπημένο σου Έχοντας 2πλούς drivers στα 10,8mm αλλά και όλα τα νέα πρωτόκολλά Bluetooth 6.0 κοκ συνδυασμένα...

Το “ΚΑΛΥΤΕΡΟ” Συνολικά 20άρι Ηλεκτρικό (σπαστό) Ποδήλατο στην Καλύτερη τιμή EVER. Στα 527€ ΚΟΜΠΛΕ HillMiles Mile 2

Ίσως είναι η ευκαιρία σου να αποκτήσεις Το "ΚΑΛΥΤΕΡΟ" Συνολικά 20άρι Ηλεκτρικό (σπαστό) Ποδήλατο στην Καλύτερη τιμή EVER... και δεν το λέω έτσι! Με Ανάρτηση...

Τα Πράγματα είναι “ΣΟΒΑΡΑ”… Power Station ΣΗΜΕΡΑ Στα 143€ ΚΟΜΠΛΕ! Allpowers VOLIX P300 LITE με 5 χρόνια Εγγύηση

Με 256Wh, LiFepo4 μπαταρίες και 300W (600W paeak), 5 χρόνια εγγύηση και... Δυνατό, ποιοτικό, βολικό, μικρό και με πράγματα που τα πληρώνεις πανάκριβα σε...

Με 6000Amp Peak… Χτυπάς “ΧΘΕΣ”… Στα 44€ ΚΟΜΠΛΕ από ΕΥΡΩΠΗ!!! Δες Live, το ΑΧΑΣΤΟ… “ΤΕΡΑΣ” Jump Starter POPDEER PD-J66… και Βάζει μπροστά “τα...

Οι δοκιμές που γίνονται και μάλιστα σε "παλιό" αυτοκίνητο δεν Γίνονται... τυχαία! Για όσους γνωρίζουν λίγα πράγματα... τα παλιά "γυρνάνε" ποιο δύσκολα από τα...