首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
7-Zip高危漏洞CVE-2025-11001/11002:或触发远程代码执行

7-Zip高危漏洞CVE-2025-11001/11002:或触发远程代码执行

热心网友
71
转载
2025-10-30

这两个安全漏洞已在 7-Zip 25.00 最新版本中得到修复,强烈建议用户立即升级到该版本。

Zero Day Initiative(ZDI)近期披露了开源压缩工具7-Zip中两处高危漏洞的技术细节。攻击者可通过特制ZIP文件诱骗用户解压,从而在目标系统上执行任意代码。目前这两个漏洞已在7-Zip 25.00版本中被彻底修复。

漏洞技术分析

根据ZDI发布的公告:"该漏洞允许远程攻击者在受影响的7-Zip安装版本上执行任意代码。虽然漏洞利用需要与产品进行交互,但具体攻击向量可能因实现方式而异。"

编号为CVE-2025-11001和CVE-2025-11002的漏洞具有相同的根本缺陷:对ZIP压缩包内符号链接的处理不当。这一缺陷会导致恶意ZIP文件突破预设解压目录,可能造成任意文件被覆盖或恶意代码执行。

公告明确指出:"具体缺陷存在于ZIP文件符号链接的处理过程中。ZIP文件中的特定数据可导致进程遍历到非预期目录。"通过利用该漏洞,攻击者能够"以服务账户的权限上下文"执行任意代码,具体权限提升程度取决于7-Zip在系统中的使用方式。

攻击场景与风险

虽然漏洞利用需要用户交互(如打开或解压恶意ZIP文件),但ZDI警告称攻击向量可能因7-Zip的集成方式而异。对于独立版7-Zip用户需要手动打开文件,而使用7-Zip库的嵌入式或自动化系统(尤其是服务器端文件处理环境或云端解压工作流)可能遭受静默攻击。

归档工具中的目录遍历漏洞可能造成严重后果,特别是在企业自动处理压缩文件的环境中。攻击者可实现:

覆盖配置文件或启动文件实现持久化驻留将恶意可执行文件投递至受信任目录当被覆盖文件被系统或特权服务执行时触发远程代码执行

尽管直接利用需要用户操作,但通过ZIP文件投递的简便性使其成为钓鱼和恶意软件活动的理想载体。攻击者可能将恶意压缩包伪装成简历、发票或项目文件,诱骗用户使用7-Zip解压。

修复建议

目前这两个漏洞已在7-Zip 25.00版本中得到修复,强烈建议用户立即升级到最新版本。

来源:https://www.51cto.com/article/827159.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

国内AI红队首秀谋乐Elliot引领人机攻防新纪元
AI资讯
国内AI红队首秀谋乐Elliot引领人机攻防新纪元

网络安全的战场,正在经历一场静默但深刻的革命。AI技术的渗透,早已不是纸上谈兵,它正从根本上改写攻防双方的博弈规则。最近,上海谋乐网络科技有限公司(BUGBANK)的一场新品发布会,将这种“AI对AI”的对抗模式,从概念推向了实战前沿。 一个不容忽视的趋势是,网络安全的竞争核心,正从过去的人力与经验

热心网友
05.20
Linux CUPS打印系统高危漏洞可零点击获取root权限
AI资讯
Linux CUPS打印系统高危漏洞可零点击获取root权限

近日,Linux生态系统中一项基础且至关重要的服务——打印服务CUPS被披露存在高危安全漏洞。根据网络安全媒体cyberkendra的报道,攻击者无需任何身份凭证,即可通过远程方式执行恶意代码,并最终获取系统的最高root权限。 这组漏洞由安全研究员Asim Manizada在人工智能工具的辅助下发

热心网友
05.20
360首次披露全球高危漏洞挖掘智能体
AI资讯
360首次披露全球高危漏洞挖掘智能体

最近安全圈有个挺值得关注的消息:360自主研发的漏洞挖掘智能体,成功揪出了两个潜伏多年的“大家伙”——一个是Windows内核提权漏洞,另一个是Office远程代码执行漏洞。这两个漏洞可不是小打小闹,影响范围覆盖全球超过10亿的Windows和Office用户,从个人电脑到政企办公系统,甚至关键基础

热心网友
05.19
Linux Dirty Frag 漏洞紧急预警 运行程序可提权暂无补丁
业界动态
Linux Dirty Frag 漏洞紧急预警 运行程序可提权暂无补丁

就在“Copy Fail”漏洞的余波尚未平息之际,Linux内核安全领域再次遭遇重击。一个被命名为“Dirty Frag”的本地权限提升漏洞被公开披露,其威胁等级被安全专家评估为“核弹级”。与需要复杂前置条件的漏洞不同,任何本地用户理论上都可以通过运行一个利用程序,在短时间内获得系统的最高管理员权限

热心网友
05.16
Linux 高危漏洞爆发!普通用户可直接提权 root
业界动态
Linux 高危漏洞爆发!普通用户可直接提权 root

Linux 安全警报:一个稳定、隐蔽且极易利用的本地提权漏洞 最近,Linux安全领域曝出一个必须拉响最高级别警报的漏洞。它的代号是“Copy Fail”,编号CVE-2026-31431。这可不是那种需要复杂前置条件、利用起来看运气的“理论型”漏洞,而是一个能在本地稳定触发、一击即中的权限提升漏洞

热心网友
05.06

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

刺鸟创客AI内容创作平台高效稳定使用指南
AI教程
刺鸟创客AI内容创作平台高效稳定使用指南

在内容创作领域,效率与质量是每一位创作者必须平衡的核心课题。选择一个功能强大的专业平台,能够有效提升产出能力与作品水准。本文将为您深度解析“刺鸟创客”——一个专为写作者设计的AI辅助创作平台,看看它如何成为您创作路上的得力助手。 核心定位与独特优势 刺鸟创客是一个集专业内容生产、高效创作流程与稳定服

热心网友
05.24
欧拉蜜人工智能开放平台OLAMI功能详解与使用指南
AI教程
欧拉蜜人工智能开放平台OLAMI功能详解与使用指南

在人工智能技术快速发展的当下,如何让开发者高效、便捷地将AI能力集成到自己的产品中,已成为一个关键课题。市场上有多种平台提供此类服务,其中OLAMI欧拉蜜人工智能开放平台,是一个值得开发者重点关注的解决方案。 概括而言,OLAMI欧拉蜜是一个综合性的AI开放平台。它集成了云端API接口、便捷的管理后

热心网友
05.24
文心快码使用指南与高效编程技巧
AI教程
文心快码使用指南与高效编程技巧

文心快码是什么? 在软件开发领域,提升编码效率是开发者永恒的追求。百度推出的文心快码(Baidu Comate),正是这样一款基于百度文心大模型打造的智能编程助手。它深度融合了百度在人工智能与编程领域的海量数据与深厚技术积累,旨在为开发者提供实时的AI辅助。自2023年6月发布以来,文心快码快速迭代

热心网友
05.24
Hey Friday公文写作助手使用指南与技巧
AI教程
Hey Friday公文写作助手使用指南与技巧

在内容创作领域,效率与质量往往难以兼顾。是否存在一款工具,能够像一位不知疲倦的助手,将您的灵感迅速转化为结构严谨、语言流畅的优质文章?今天我们将深入探讨的HeyFriday,正是这样一款旨在解决此痛点的智能写作助手。 HeyFriday是什么? 简而言之,HeyFriday是一个专注于帮助用户高效生

热心网友
05.24
改图鸭AI绘画在线图像处理工具使用指南
AI教程
改图鸭AI绘画在线图像处理工具使用指南

在当今数字化时代,无论是社交媒体运营、内容创作还是日常办公,一款简单易用且功能强大的在线图片编辑工具都显得尤为重要。改图鸭作为一款全面的在线图像处理平台,集成了多种实用功能,让用户无需下载复杂的专业软件,直接在浏览器中就能完成绝大多数常见的图片编辑需求,大大提升了工作效率。 核心功能:从基础编辑到智

热心网友
05.24