چند آسیبپذیری مهم در 7Zip طی ماههای اخیر افشا شده که میتوانند از طریق فایلهای ZIP دستکاریشده، به مهاجم اجازه اجرای کد مخرب روی سیستم قربانی را بدهند.
مهمترین این موارد مربوط به نحوه پردازش Symbolic Linkها در فایلهای ZIP است. مهاجم میتواند آرشیوی بسازد که هنگام Extract شدن، فایلهایی را خارج از مسیر مورد انتظار بنویسد (Directory Traversal) و در برخی سناریوها این موضوع به Remote Code Execution منجر شود. CVE-2025-11001 و CVE-2025-11002 از شناختهشدهترین نمونههای این دسته هستند.
همچنین اخیراً یک آسیبپذیری Heap Overflow در Handler مربوط به NTFS Archiveها گزارش شده که حتی باز کردن یک آرشیو آلوده میتواند زمینه اجرای کد مخرب را فراهم کند. این مشکل در نسخه 26.00 وجود داشته و در 26.01 برطرف شده است.
نکته نگرانکننده اینجاست که 7Zip مکانیزم Auto Update ندارد و هنوز تعداد زیادی از سیستمها نسخههای قدیمی و آسیبپذیر را اجرا میکنند.
@codehalics | کدهالیک
Post #721
509
- ❤ 1