加入收藏 | 设为首页 | 会员中心 | 我要投稿 开发网_郴州站长网 (http://www.0735zz.com/)- 云通信、区块链、物联设备、云计算、站长网!
当前位置: 首页 > 服务器 > 安全 > 正文

可提权执行代码,7-Zip被爆零日安全问题

发布时间:2022-06-09 12:04:01 所属栏目:安全 来源:互联网
导读:近日,文件压缩软件7-Zip被爆零日安全漏洞,允许攻击者提权并执行任意代码。目前开发团队并未发布补丁,但普通用户可以通过简单操作来让这个漏洞失效。 上周,研究人员Kaanapar发现并公布了7-Zip的一个零日漏洞,该漏洞可以授予权限升级和命令执行。它被命名
  近日,文件压缩软件7-Zip被爆零日安全漏洞,允许攻击者提权并执行任意代码。目前开发团队并未发布补丁,但普通用户可以通过简单操作来让这个漏洞失效。
 
  上周,研究人员 Kağan Çapar发现并公布了7-Zip的一个零日漏洞,该漏洞可以授予权限升级和命令执行。它被命名为CVE-2022-29072,影响到运行21.07版本的Windows用户。
 
  据悉,对系统有有限访问权的攻击者可以通过打开7-Zip的“帮助”窗口,在“帮助—内容”下,将一个扩展名为.7z的文件拖入该窗口来激活该漏洞。任何具有该扩展名的文件都可以使用。它不一定是一个真正的7z档案。
 
  通过在7zFM.exe进程下运行一个子进程,该漏洞可以提升攻击者的权限,让他们在目标系统上运行命令。恰帕尔将此归咎于7z.dll文件的错误配置和堆溢出。
 
  Windows的HTML帮助文件也可能负有一定的责任,因为其他程序可以通过它允许执行命令。Çapar提到了一个类似的漏洞,该漏洞通过Windows HTML帮助文件和WinRAR起作用。
 
  删除 7-Zip根文件夹中的“7-zip.chm”文件可以缓解这个问题,直到开发人员打上补丁。

(编辑:开发网_郴州站长网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

    热点阅读