自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

慎用,知名壓縮工具7-Zip存在嚴(yán)重漏洞

安全
主流文件壓縮工具7-Zip被曝存在一個(gè)嚴(yán)重的安全漏洞,允許遠(yuǎn)程攻擊者通過精心制作的存檔執(zhí)行惡意代碼。

近日,主流文件壓縮工具7-Zip被曝存在一個(gè)嚴(yán)重的安全漏洞,允許遠(yuǎn)程攻擊者通過精心制作的存檔執(zhí)行惡意代碼。該漏洞編號為CVE-2024-11477,CVSS評分7.8分,表明受影響版本的用戶面臨重大安全風(fēng)險(xiǎn)。

漏洞存在于 Zstandard 解壓縮的實(shí)現(xiàn)中。此問題是由于未正確驗(yàn)證用戶提供的數(shù)據(jù)而導(dǎo)致的,這可能導(dǎo)致在寫入內(nèi)存之前出現(xiàn)整數(shù)下溢。攻擊者可以利用此漏洞在當(dāng)前進(jìn)程的上下文中執(zhí)行代碼,但要利用此漏洞,需要與此庫交互,但攻擊媒介可能因?qū)嵤┒悺?/p>

根據(jù)趨勢科技安全研究部的Nicholas Zubrisky的說法,攻擊者可以通過說服用戶打開精心準(zhǔn)備的存檔來利用此漏洞,這些存檔可以通過電子郵件附件或共享文件分發(fā)。

Zstandard格式在Linux環(huán)境中尤為普遍,通常用于各種文件系統(tǒng),包括Btrfs、SquashFS和OpenZFS。

漏洞影響

  • 在受影響的系統(tǒng)上執(zhí)行任意代碼
  • 獲得與登錄用戶相同的訪問權(quán)限
  • 可能實(shí)現(xiàn)完全的系統(tǒng)繞過

緩解措施和修復(fù)

7-Zip已在24.07版本中解決了此安全問題。由于該軟件缺乏集成的更新機(jī)制,用戶必須手動下載并安裝最新版本以保護(hù)其系統(tǒng),官網(wǎng)地址:https://www.7-zip.org/

在企業(yè)環(huán)境中使用7-Zip的IT管理員和軟件開發(fā)者應(yīng)立即將其安裝更新為已修補(bǔ)的版本。需要注意的是,由于7-Zip釣魚郵件和帶病毒的假冒產(chǎn)品非常多,在搜索引擎中搜索下載時(shí)請注意甄別。

該漏洞最初于2024年6月,安全研究人員向7-Zip報(bào)告了該漏洞,并于11月20日公開披露。盡管目前沒有已知的惡意軟件針對此漏洞。,但安全專家強(qiáng)烈建議用戶及時(shí)修補(bǔ),因?yàn)槔迷撀┒此璧募夹g(shù)專業(yè)知識最少,

這一事件突顯了應(yīng)用程序安全中輸入驗(yàn)證的關(guān)鍵重要性,特別是在處理可能不受信任的數(shù)據(jù)時(shí),使用7-Zip或包含其功能的產(chǎn)品組織和個(gè)體應(yīng)優(yōu)先更新到最新版本以維護(hù)系統(tǒng)安全。

參考來源:https://cybersecuritynews.com/7-zip-vulnerability-arbitrary-code/

責(zé)任編輯:趙寧寧 來源: FreeBuf
相關(guān)推薦

2019-08-13 08:00:16

壓縮工具7-Zip

2018-05-06 23:08:12

2022-04-19 09:38:11

漏洞7-Zip壓縮軟件

2021-03-12 19:40:55

Linux開源壓縮軟件

2022-06-22 07:50:47

NanaZip7-Zip開源

2025-01-22 13:38:41

2010-10-29 13:22:14

2020-05-14 18:50:35

Chrome漏洞瀏覽器

2021-12-30 08:25:35

開源壓縮軟件7-Zip 21.07

2024-12-04 13:33:43

2010-09-10 15:56:08

2012-08-16 11:43:03

2022-06-14 07:29:51

squoosh壓縮工具開源

2021-02-26 13:18:38

Node.js漏洞代碼

2020-08-21 09:58:16

谷歌Android工具

2009-09-02 08:55:36

Windows 7硬盤分區(qū)

2013-05-09 16:10:14

2023-11-09 08:58:13

2021-01-13 10:07:57

Linux 工具 開發(fā)

2010-06-08 21:14:35

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號