漏洞描述:
7-Zip 是一款免费的开源文件压缩和解压工具,支持7z、zip、rar、cab、gzip、bzip2、tar等多种压缩文件格式。
由于对用户提供的数据缺乏验证导致在写入内存前发生整数下溢,攻击者可能通过构造包含特制数据或压缩内容的恶意文件并诱使目标用户解压,从而执行任意代码。目前此漏洞细节和POC已在互联网公开,建议客户尽快做好自查及防护。
影响版本:
7-Zip < 24.07
修复建议
官方已发布新版本中修复上述漏洞,受影响用户请尽快升级到安全版本。
漏洞修复版本:
7-Zip >= 24.07
官方下载链接:
https://www.7-zip.org/
参考链接:
https://www.zerodayinitiative.com/advisories/ZDI-24-1532/