Connect with us

Künstliche Intelligenz

WinRAR: Windows-Version kann beliebigen untergeschobenen Code ausführen


In der Windows-Version von WinRAR können Angreifer eine Sicherheitslücke missbrauchen, um eingeschleusten Schadcode auszuführen. Eine Beta-Version steht als Aktualisierung bereit, die die Schwachstelle ausbessert.

In der Ankündigung der Beta-Version beschreiben die WinRAR-Entwickler die Lücke sehr oberflächlich als „beim Extrahieren von Dateien kann WinRAR, RAR, UnRAR, portable UnRAR sowie die UnRAR.dll dazu gebracht werden, einen Pfad zu nutzen, der in einem manipulierten Archiv vorgegeben wird, anstatt einen Nutzer-vorgegebenen Pfad zu verwenden“. Die Entdecker des Sicherheitslecks bei Trend Micros Zero-Day-Initiative werden hingegen etwas präziser: „Der spezielle Fehler besteht im Umgang mit Pfaden innerhalb von Archiv-Dateien. Ein präparierter Dateipfad kann dazu führen, dass der Prozess in nicht vorgesehene Verzeichnisse wandert (traverse). Angreifer können das missbrauchen, um Schadcode im Kontext des aktuellen Users auszuführen“ (CVE-2025-6218 / noch kein EUVD, CVSS 7.8, Risiko „hoch„).

Die WinRAR-Entwickler betonen, dass der Fehler die Windows-Versionen der Software betrifft. „Unix-Versionen von RAR, UnRAR, portable UnRAR Quellcode und die UnRAR-Bibliothek sowie RAR für Android sind nicht betroffen“. Die Beta-Version schließt noch weitere Sicherheitslücken. So konnte beim Erstellen von Reports der Dateiname ungefiltert in die Berichts-HTML-Datei einfließen, was das Einschleusen von unsicheren HTML-Tags ermöglichte. Die Ersetzung der „< >“-Zeichen für Tags durch Strings für die Symbole korrigiert das Problem.

Auf der Download-Seite von WinRAR ist die Beta-Version recht unscheinbar über der Dateiliste mit Suchfiltern einsortiert. Sie lässt sich hier direkt herunterladen. Die Beta-Version verschwindet jedoch umgehend, sofern die Entwickler die finale Version von WinRAR 7.12 online stellen.

Bereits WinRAR 7.11 hatte eine Sicherheitslücke geschlossen. Ein präparierter symbolischer Link konnte dazu führen, dass der Mark-of-the-Web-Mechanismus (MotW) nicht griff, wodurch beim Ausführen und Öffnen potenziell gefährlicher entpackter Dateien aus dem Internet keine Warnmeldung von Windows erscheint.


(dmk)



Source link

Weiterlesen
Kommentar schreiben

Leave a Reply

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Künstliche Intelligenz

25 Jahre „Deus Ex“: Mach doch, was du willst!


Ion Storm war eine verfluchte Firma. Aufgebaut auf einem Traum namens „Design Is Law“ haben die Entwickler rund um John Romero und Tom Hall alles versucht, perfekte Spielerlebnisse zu erschaffen – indem sie solide Ideen so lange mit Geld bewarfen, bis sie darunter erstickten. Mit Ergebnissen wie dem Ego-Shooter „Daikatana“ (überambitioniert, überfrachtet, überflüssig), dem Action-Rollenspiel „Anachronox“ (sehr unterhaltsam und clever, aber mit bemerkenswerter Konsequenz am Markt vorbei entwickelt), und dem Echtzeit-Strategiespiel „Dominion: Storm Over Gift 3“, das außer seinem Erschaffer Todd Porter wirklich niemand anfassen wollte.

Wenn die tragische Geschichte um den schnellen Aufstieg und den noch schnelleren Fall der Firma eine gute Seite hatte, dann war es die Gründung des Tochterunternehmens „Ion Storm Austin“. Denn da entstand unter der Führung des Origin- und Looking-Glass-Veteranen Warren Spector (sowie emotionale Sicherheit bietende 200 Meilen vom Wahnsinn der Hauptfirma entfernt) ein düsterer Klassiker, der das Action- und Rollenspielgenre auf alle Zeiten verändern sollte: „Deus Ex“, das vor 25 Jahren in den Handel kam.

Eine „Deus Ex Machina“ ist ein Hilfsmittel aus der Dramaturgie, eine plötzliche, unerwartete Wendung in einer Geschichte, bei der ein scheinbar aus dem Nichts kommendes Ereignis oder eine super-kompetente Figur auftaucht, um ein Problem zu lösen, das vorher unlösbar schien. Ein Allheilmittel für faule Autoren, wenn man möchte, weil es eine schnelle Lösung für ein schwerwiegendes Problem anbietet und damit gerne mal die innere Logik der Handlung schwächt. Eben ein „Gott aus der Maschine“, wie die direkte Übersetzung des Ausdrucks bedeutet.


JC Denton, Agent der UNATCO, Held des Spiels, und Fan der Lack-und-Leder-Optik des ersten „Matrix“-Films. (Bild:

heise online

)

Lässt man das „Machina“ weg, verwirrt man nicht nur viele Nicht-Lateiner („ich hätte gern Djuuu-Sex“ war nur eine der Phrasen, die man im Jahr 2000 sehr oft in Spieleläden gehört hat), sondern hat auch ein Spiel, das sich beharrlich weigert, sich in eine typische Genre-Schublade stopfen zu lassen. Denn wie Warren Spector bereits mehrfach zu Protokoll gegeben hat: er ist einfach nicht der Typ dafür, seinen Spielern eine Shotgun in die Hand zu drücken, ihnen auf die Schulter zu klopfen und sie mit den Horden der Hölle allein zu lassen. Stattdessen sieht sich in der Pflicht, den Spielern alle möglichen Werkzeuge in die Hand zu drücken, um sie selbst entscheiden zu lassen, wie sie vorgehen möchten. Das war bereits im von ihm produzierten 1994er-Hit „System Shock“ der Fall, wurde dann aber in „Deus Ex“ zur Perfektion getrieben.

Denn hier gibt es nicht die eine richtige Vorgehensweise, den einen korrekten Weg zum Ziel. Stattdessen bietet jedes Problem mehrere Lösungsansätze, die sich alle entsprechend auf den weiteren Spielverlauf auswirken. Erledigt man seine Gegner lautstark (und riskiert damit schussgewaltigen Nachschub) oder knipst man sie mit einer gut gezielten Tränengasgranate sowie dem strategischen Einsatz des Gummiknüppels aus? Wählt man den direkten Weg oder improvisiert man sich aus Tischen und Kisten eine Leiter zusammen, um einen Lüftungsschacht zu erreichen, der einem schleichende Umgehungen ermöglicht?

Natürlich kann man jedes Problem mit der MG oder dem Laserschwert in der Hand lösen. Man kann ihm aber aus dem Weg gehen – oder es gar mit den entsprechenden Skill aus der Welt hacken, indem man in Sicherheitssysteme eindringt, und da Überwachungskameras und Selbstschussanlagen deaktiviert. Dieser unerwartete (und für das Jahr 2000 auch noch sehr ungewöhnliche) Grad an spielerischer Freiheit führte dann folgerichtig zu drei sehr unterschiedlichen Enden, was natürlich dem Wiederspielwert von “Deus Ex” enorm zugute kam.



Source link

Weiterlesen

Künstliche Intelligenz

Rolex statt Smartwatch: Warum Analoguhren auch für Technik-Nerds spannend sind


Smartwatches verdrängen mechanische Uhren, orakelte es schon zur Einführung der ersten Apple Watch im Jahr 2015. Doch erstaunlicherweise läuft es selbst zehn Jahre später noch immer mehr als ordentlich im traditionellen Uhrensektor: Auch viele Technik-Nerds interessieren sich zunehmend für klassische Armbanduhren.

Bestimmte Uhrenmodelle gelten dabei sogar als sinnvolle Finanzinvestitionen – insbesondere hochwertige mechanische Uhren aus der Schweiz, Deutschland und Japan, um die sich ein regelrechter Hype entwickelt hat. Warum ist das so und was steckt dahinter? Darauf will dieser Artikel eine Antwort geben. Wir erläutern, welche Marken es gibt, wo sie stehen und wie man solche Uhren erwirbt (denn das ist mitunter gar nicht so einfach) – und auch, welche technischen Funktionen sie bieten.

Im Zusammenhang mit klassischen Zeitmessern hat sich der Begriff „Luxusuhren“ etabliert, den wir auch im Folgenden verwenden werden. Man könnte einfach auch mechanische oder klassische Uhren hochwertiger Bauweise dazu sagen, die in spezialisierten Manufakturen hergestellt werden. Dummerweise passt das nicht immer: Nicht alle (wenn auch fast alle) Luxusuhren arbeiten rein mechanisch, manche haben ein Quarzwerk oder zumindest eine Kombination aus mechanischem und elektronischem Werk.


Das war die Leseprobe unseres heise-Plus-Artikels „Rolex statt Smartwatch: Warum Analoguhren auch für Technik-Nerds spannend sind“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.



Source link

Weiterlesen

Künstliche Intelligenz

Microsoft: Frühjahrsputz bei Treibern von Windows Update


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

„Um Sicherheits- und Kompatibilitätsrisiken zu minimieren, hat Microsoft die strategische Initiative ergriffen, veraltete Treiber auf Windows Update zu säubern“, richtet sich Microsoft aktuell an Windows-Hardware-Programm-Partner. Das solle dazu dienen, eine optimale Zusammenstellung von Treibern auf Windows Update bereitzustellen, um einen weiten Bereich an Hardware-Geräten über das Windows-Ökosystem zu unterstützen und zeitgleich sicherzustellen, dass die Sicherheit von Windows nicht gefährdet werde.

Das schreibt Microsoft in einem Blog-Beitrag des Hardware-Center-Blogs von Microsofts Techcommunity. „Die Initiative umfasst regelmäßige Treiber-Reinigungsaktionen auf Windows Update, was darin mündet, dass einige Treiber nicht einem einzigen System des Windows-Ökosystems angeboten werden“, erörtern die Entwickler. In der ersten Phase zielt Microsoft auf Treiber, für die bereits neuere Versionen auf Windows Update bereitstehen.

Das Aufräumen bezeichnet einen Prozess, bei dem Treiber ablaufen, sodass sie nicht mehr länger mit einer Zielgruppe in Windows Update verknüpft sind, wodurch sie auf keinem System mehr angeboten werden. „Technisch steckt dahinter, dass einem abgelaufenen Treiber alle Zielgruppen im Hardware-Entwicklungscenter entfernt werden, wodurch Windows Update diese Treiber nicht mehr anbietet“, erklären die Redmonder. Partner können jedoch Treiber erneut veröffentlichen, die dem Ablauf-Prozess zum Opfer fielen. Microsoft behält sich jedoch vor, eine Business-Begründung zu verlangen, warum eine erneute Veröffentlichung nötig sei.

Nach einer Bereinigungswelle plant Microsoft demnach weiter, einen Blog-Post zu veröffentlichen, der die auslaufenden Treiber benennt. Sofern Hersteller Bedenken haben, können sie diese in einem 6-monatigen Zeitfenster anbringen. Werden keine Maßnahmen ergriffen, entfernt Microsoft die Treiber dann endgültig aus Windows Update.

Nach der ersten Reinigungswelle von Treibern, für die bereits neuere Fassungen bereitstehen, will Microsoft regelmäßig Reinigungsaktionen durchführen. Diese erstrecken sich dann auch auf weitere Treiberkategorien, die das Unternehmen jedoch bislang nicht genauer benennt.

Treiber beschäftigen die Microsoft-Entwickler seit einiger Zeit vermehrt. So hat das Unternehmen Anfang April eine geplante Änderung für die Windows Server Update Services (WSUS) auf unbestimmte Zeit ausgesetzt, durch die die Verteilung neuer Treiber über diesen Update-Dienst weiter verfügbar bleibt. Ob und wann die Unterstützung für Driver-Update-Synchronization in WSUS nun beendet wird, ist derzeit unklar.


(dmk)



Source link

Weiterlesen

Beliebt