7月2日,WinRAR悄然发布了7.23新版。此次更新虽未带来重大功能变化,但重点在于修复了两项安全漏洞:一个涉及内存安全问题,另一个与符号链接处理机制有关。影响范围涵盖WinRAR本体及其核心组件RAR和UnRAR。简单来说,如果您仍在使用旧版本,建议尽快升级,以免遭遇潜在风险。

需要说明的是,这两个漏洞目前尚未获得CVE编号,CVSS严重性评分也未公布。官方给出的说明较为简略,仅介绍了漏洞成因及其可能造成的影响。
首先来看第一个漏洞:堆缓冲区溢出。该问题出现在WinRAR用于修复损坏压缩包的“恢复卷”机制中。攻击者可构造一个特制的RAR5格式恢复数据文件,当WinRAR尝试利用该文件重建损坏数据时,会触发内存损坏,导致程序崩溃。虽然表面上看只是崩溃,但了解安全领域的用户都清楚,这类内存破坏漏洞理论上可被进一步利用,形成更严重的攻击链。
第二个漏洞与符号链接的处理逻辑相关。WinRAR在处理某些特殊RAR压缩包时,可能创建指向解压目标目录之外的符号链接,从而带来路径遍历风险。攻击者可利用此缺陷,让解压过程将文件写入用户指定目录之外的位置,进而植入恶意程序。针对这一问题,WinRAR 7.23新增了额外的路径校验机制,专门阻止解压过程中符号链接将文件带出目标目录。
总体来看,尽管官方未公开详细技术细节,且尚未发现漏洞被实际利用的案例,但这两类漏洞——内存破坏和路径遍历——均属于典型的高风险类型。尤其是在Windows平台上,WinRAR几乎是用户必备的压缩工具,覆盖面极广。一旦被黑客盯上并成功利用,其影响范围可想而知。因此结论十分明确:请勿等待,立即升级至WinRAR 7.23,为您的设备增加一道安全防线。
