印刷用表示へ切り替え 通常表示へ切り替え 更新履歴を表示 更新履歴を隠す
Windows Lhasa が4年ぶりにバージョンアップ

お手軽な圧縮書庫解凍ソフト Lhasa が4年ぶりにバージョンアップした.窓の杜 NEWS によれば,ある種の設定をしてある書庫では「指定外の場所へファイルが解凍されてしまう脆弱性が存在」するとのこと.これは多くの解凍ソフトに対してもいえる.悪用されれば,悪質なプログラムが「スタートアップ」に登録されてしまう危険性もある.

■ ■ ■

上記の「窓の杜 NEWS」には,メジャーな解凍ソフトとその脆弱性が一覧できるようにまとめられている.お気に入りの解凍ソフトがどのような対応になっているのかチェックすることができる.

この問題は,解凍先の指定に親ディレクトリが含まれている場合や絶対パス指定がされている場合の動作に関する「directory traversal 問題」というもので,単純に「脆弱性」として捉えるのには疑問という声もある.このあたりの詳しい議論は スラッシュドット ジャパン | 多くの解凍ソフトに指定外の場所に解凍してしまう脆弱性 で.

考えてみれば,インストーラつきの EXE のパッケージや自己解凍ファイルは何をされるか分からないという危険がある.その分だけ EXE ファイルの実行には注意を払う.しかし,圧縮された書庫に関しては,解凍しても危険だとは思わない.解凍してみて,フォルダごと削除すれば全て削除できる気がする.そこが EXE との違いである.

バージョンアップしておいた方がいいだろう.解凍先として指定したフォルダと,実際に解凍されるフォルダは一致していた方がいい.

Posted by n at 2004-07-31 22:40 | Edit | Comments (0) | Trackback(0)
Trackbacks

  • 「手違いで複数トラックバックを送ってしまった!」という場合でも気にしないでください (重複分はこちらで勝手に削除させていただきます)
  • タイムアウトエラーは,こちらのサーバの処理能力不足が原因です (詳細は トラックバック送信時のエラー をご覧ください)
  • トラックバックする記事には,この記事へのリンクを含めてください(詳細は 迷惑トラックバック対策 をご覧ください)
Comments
Post a comment
  • 電子メールアドレスは必須ですが,表示されません (気になる場合は「メールアドレスのような」文字列でもOKです)
  • URL を入力した場合はリンクが張られます
  • コメント欄内ではタグは使えません
  • コメント欄内に URL を記入した場合は自動的にリンクに変換されます
  • コメント欄内の改行はそのまま改行となります
  • 「Confirmation Code」に表示されている数字を入力してください (迷惑コメント対策です)


(必須, 表示されます)


(必須, 表示されません)


(任意, リンクされます)


Confirmation Code (必須)


Remember info (R)?