Lhaplus 1.57


Lhaplus Version 1.56 以前には、ZOO 形式のアーカイブを処理するとき、バッファオーバーフローが発生する可能性があります。これを利用して、ZOO アーカイブに意図的に埋め込まれたプログラムコードを実行される恐れがあります。

Lhaplus は、拡張子が ZOO の場合に限らず、ファイル内容でアーカイブ形式を認識するため、ZOO 形式を関連付けしない、といった手段では対応できません。

zoo 形式という代物はよくわからないのですが、拡張子に関係なく内部的に zoo 形式と認識させて脆弱性を突くという可能性があるので危険なようです。早速アップデータで 1.57 にしました。
関連記事