漏洞概述

漏洞名称

7-Zip 代码执行漏洞

漏洞编号

QVD-2024-48061,CVE-2024-11477

公开时间

2024-11-20

影响量级

万级

奇安信评级

高危

CVSS 3.1分数

7.8

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

未公开

技术细节状态

已公开

危害描述:攻击者可能通过构造包含特制数据或压缩内容的恶意文件并诱使目标用户解压,从而执行任意代码。

0漏洞详情

影响组件

7-Zip 是一款免费的开源文件压缩和解压工具,支持7z、zip、rar、cab、gzip、bzip2、tar等多种压缩文件格式。

漏洞描述

近日,奇安信CERT监测到7-Zip 代码执行漏洞(CVE-2024-11477),由于对用户提供的数据缺乏验证导致在写入内存前发生整数下溢,攻击者可能通过构造包含特制数据或压缩内容的恶意文件并诱使目标用户解压,从而执行任意代码。目前此漏洞细节和POC已在互联网公开,建议客户尽快做好自查及防护。

02 影响范围

影响版本

7-Zip < 24.07

其他受影响组件

03 复现情况

目前,奇安信CERT已成功复现7-Zip 代码执行漏洞(CVE-2024-11477)安全风险通告,截图如下:

04 处置建议

安全更新

目前官方已有可更新版本,建议受影响用户升级至最新版本:

7-Zip >= 24.07

官方下载链接:

https://www.7-zip.org/

05 参考资料

[1]https://www.zerodayinitiative.com/advisories/ZDI-24-1532/

声明:本文来自奇安信 CERT,版权归作者所有。文章内容仅代表作者独立观点,不代表安全内参立场,转载目的在于传递更多信息。如有侵权,请联系 anquanneican@163.com。