https://arstechnica.com/information-tec ... downloads/
https://engineering.bittorrent.com/2018 ... rrent-web/
למי שמתעצל לקרוא באנגלית זה בגדול אומר שאפשר לנצל את פרצת האבטחה בגירסאות ישנות של utorrent להתקין תוכנה של התוקף שתרוץ בעליה של windows (כאשר מבקרים בדף אינטרנט של התוקף) ודברים פחות חמורים כמו סתם לחטט לך במחשב ולשלוט על ה-utorrent שלך.
הפירצות תוקנו בגירסא 3.5.3 ולכן אם אתה משתמשים בגירסא זו (או יותר חדשה) לא נדרש לעשות כלום. שאר הפוסט מדבר רק על הגירסאות הישנות שיש בהם את הפרצות.
למיטב הבנתי כל הגירסאות 3.x (לפני 3.5.3 כמובן) ולפחות במידה מסוימת גם כל גירסאות 2.x חשופות להתקפה. אני לא יודע אם גירסאות 1.8 לא מוזכרות כי לא בדקו אותם או אם הם באמת לא חשופות להתקפה אבל אם אני זוכר נכון בגירסאות של 1.8 יש בכלל פרצה אחרת (כנראה פחות חמורה).
דבר ראשון, מומלץ במיידי לעדכן בהגדרות של ה-utorrent:
א. לכבות את ה-WebUI
ב. לחפש ב-advanced את הערך net.discoverable ולכבות אותו (לשנות אותו ל-false).
למיטב הבנתי זה מונע את כל ההתקפות החמורות (אולי עדיין אפשר לגרום ל-utorrent לקרוס מרחוק או משהו פחות חמור כזה).
ראיתי כבר אתרי טורנט פרטיים שאומרים שיעשו בקרוב blacklist לכל הגירסאות 3.x של utorrent (חוץ מ-3.5.3 שמכיל תיקון) ו/או מבקשים יפה לעדכן את ההגדרות שציינתי לעיל.
אישית, אחרי שנים שלא עדכנתי את ה-utorrent, עדכנתי לגירסא ל-3.5.3 (בילד 44358) שמכילה את התיקון לפרצות הנ"ל - להפתעתי הרבה אפילו אין פרסמות ב-utorrent




