网站首页 > 资源文章 正文
文件压缩软件 7-Zip 被爆零日安全漏洞,允许攻击者提权并执行任意代码。目前开发团队并未发布补丁,但普通用户可以通过简单操作来让这个漏洞失效。上周,研究人员 Ka?an ?apar 发现并公布了 7-Zip 的一个零日漏洞,该漏洞可以授予权限升级和命令执行。
它被命名为 CVE-2022-29072,影响到运行 21.07 版本的 Windows 用户--截至目前的最新版本。
正如下面的视频所显示的,对系统有有限访问权的攻击者可以通过打开 7-Zip 的“帮助”窗口,在“帮助->内容”下,将一个扩展名为 .7z 的文件拖入该窗口来激活该漏洞。任何具有该扩展名的文件都可以使用。它不一定是一个真正的7z档案。
通过在7zFM.exe进程下运行一个子进程,该漏洞可以提升攻击者的权限,让他们在目标系统上运行命令。恰帕尔将此归咎于7z.dll文件的错误配置和堆溢出。
Windows的HTML帮助文件也可能负有一定的责任,因为其他程序可以通过它允许执行命令。?apar 提到了一个类似的漏洞,该漏洞通过 Windows HTML 帮助文件和 WinRAR 起作用。
删除 7-Zip 根文件夹中的“7-zip.chm”文件可以缓解这个问题,直到开发人员打上补丁。
猜你喜欢
- 2024-10-16 千宇智能关机 - 花式技巧搞定系统关机
- 2024-10-16 炒币的注意,一类专抢比特币的木马冲你们来了
- 2024-10-16 推荐几款好用的软件,总会有用得着的地方
- 2024-10-16 微软提高OneNote安全防护,禁止运行.bat等120种文件类型
- 2024-10-16 精心伪造的微软客户支持和帮助文档实际上是窃取信息的Vidar恶意软件
- 2024-10-16 揭秘5个电脑上最强效的神器软件,让你事半功倍!
- 2024-10-16 电子书惊现“幽灵病毒” 交通违章短信携木马病毒
- 2024-10-16 腾讯电脑管家查杀挖矿木马SecretMiner,藏身色情电子书中传播
- 2024-10-16 完全使用ubuntu代替windows或者Mac
- 2024-10-16 GM EPUB阅读器:简洁高效的电子书伴侣
你 发表评论:
欢迎- 最近发表
- 标签列表
-
- 电脑显示器花屏 (79)
- 403 forbidden (65)
- linux怎么查看系统版本 (54)
- 补码运算 (63)
- 缓存服务器 (61)
- 定时重启 (59)
- plsql developer (73)
- 对话框打开时命令无法执行 (61)
- excel数据透视表 (72)
- oracle认证 (56)
- 网页不能复制 (84)
- photoshop外挂滤镜 (58)
- 网页无法复制粘贴 (55)
- vmware workstation 7 1 3 (78)
- jdk 64位下载 (65)
- phpstudy 2013 (66)
- 卡通形象生成 (55)
- psd模板免费下载 (67)
- shift (58)
- localhost打不开 (58)
- 检测代理服务器设置 (55)
- frequency (66)
- indesign教程 (55)
- 运行命令大全 (61)
- ping exe (64)
本文暂时没有评论,来添加一个吧(●'◡'●)