Новости В WinZip нашли уязвимость, позволяющую удалённо выполнить код

  • Автор темы BOOX
  • Дата начала

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
31.548
Репутация
12.420
Реакции
63.518
RUB
50
В архиваторе WinZip нашли опасную уязвимость, позволяющую удалённо выполнить произвольный код на устройстве.

К счастью, разработчики уже подготовили соответствующий патч. Проблема, получившая идентификатор CVE-2025-1240, связана с механизмом парсинга файлов в формате 7Z.

winzip_flaw_news.png


По шкале CVSS багу дали 7,8 балла. Условный злоумышленник может использовать брешь в атаке с помощью специально подготовленного вредоносного файла или веб-страницы. Корень уязвимости кроется в недостаточной валидации вводимых пользователем данных в процессе парсинга 7Z.

В разборе экспертов Zero Day Initiative говорится следующее:

«Проблема в отсутствии надлежащей валидации отправленных пользователем данных может привести к записи за пределами выделенного буфера».

Другими словами, это классическая возможность записи за пределами границ, позволяющая атакующим выполнить код в контексте текущего процесса WinZip. Тем не менее эксплуатация подразумевает взаимодействие с целевым пользователем, которого надо заставить либо открыть специальный 7Z-файл, либо зайти на скомпрометированный сайт. Разработчики устранили CVE-2025-1240 в версии WinZip 29.0, которую пользователям советуют установить как можно скорее.


 
Назад
Сверху Снизу