Уязвимости в 7-Zip
Как сообщают исследователи в популярном архиваторе 7-Zip обнаружены две уязвимости CVE-2025−11001 и CVE-2025−11002 имеющие оценку 7.0 по шкале CVSS.
Совместная эксплуатация уязвимостей позволяет выйти за пределы папки распаковки и исполнить там произвольный код. Для эксплуатации уязвимостей достаточно просто распаковать или открыть на просмотр архив.
По факту – это очень опасное комбо. У большинства пользователей, включая опытных, архив не вызывает каких-либо опасений, особенно его просмотр в родном приложении.
Сценарий атаки с запуском того же шифровальщика тут просто напрашивается.
Исправленная версия 25.00 была выпущена Игорем Павловым 5 июля, но никаких уведомлений пользователей об устранении опасных уязвимостей не было. То ли автор не счел их таковыми, то ли не посчитал нужным.
А так как архиватор не относится к часто обновляемому софту, то у большинства пользователей стоит и будет стоять та версия, которую поставили.
Масло в огонь подливает отсутствие у программы автоматического обновления или хотя бы просто уведомлений о новой версии.
Добавим к этому еще большое количество производного софта использующего код архиватора, что делает уязвимыми еще большее количество систем.
Ну а пока следует максимально быстро обновить архиватор 7-Zip везде, где он используется, а при наличии сторонних продуктов убедиться что они не содержат код 7-Zip или отказаться от их использования.
Post #5055
4K

- 👍 37
- 🔥 10
- 😱 6
- 👌 3
- 🥱 1