風險等級: | 高度威脅 |
摘 要: | 【弱點說明】事件通告:ZDI近日發布7-Zip的零時差漏洞,建議請管理者儘速評估更新!
【影響範圍】
【細節描述】 上個月趨勢科技旗下的漏洞懸賞專案Zero Day Initiative(ZDI)公布知名壓縮軟體7-Zip漏洞CVE-2025-0411,並指出攻擊者有機會遠端利用這項弱點,藉由與使用者進行互動,引誘他們存取惡意網頁或是檔案觸發,繞過Windows作業系統的Mark of the Web (MotW)防護機制,針對這項漏洞發生的原因,ZDI指出是7-Zip處理壓縮檔的環節出包,當該應用程式從特製的壓縮檔(即經過雙重壓縮的檔案)嘗試解出檔案時,不會對部分解壓縮的檔案複製MotW標記,使得攻擊者有機會用來執行任意程式碼,CVSS風險為7.0分,7-Zip專案開發者Igor Pavlov於去年11月30日發布24.09版修補。 建議更新至 7-Zip 至 24.09(含)之後版本 |
參考資訊: | ithome |