В архиваторе 7-Zip для Windows нашли уязвимость, позволяющую злоумышленникам выполнять вредоносный код. Атака срабатывает при открытии специально подготовленного файла или посещении вредоносной веб-страницы, сообщает PCMag.
Для срабатывания требуется участие пользователя: жертва должна открыть заражённый XZ-файл или посетить подготовленную страницу. Учитывая популярность 7-Zip, атакующие могут распространять вредоносные архивы на множестве компьютеров.
Программа существует с 1999 года, её скачали, предположительно, десятки миллионов пользователей.
Уязвимость обнаружил исследователь Лэндон Пэн (Landon Peng), а первой её раскрыла платформа Zero Day Initiative. Детали эксплуатации пока не публикуют из соображений безопасности.
Известно, что проблема связана с обработкой данных в формате XZ: при разборе специально сформированного содержимого возникает переполнение буфера, позволяющее выполнить произвольный код в контексте текущего процесса.
Ошибку устранили в версии 26.02, выпущенной 25 июня. Однако 7-Zip не поддерживает автообновление, поэтому пользователям нужно вручную скачать и установить актуальную версию.
Аналогичная проблема ранее наблюдалась с архиватором WinRAR: отсутствие автообновления позволяло киберпреступникам атаковать тех, кто не установил исправления.

0 комментариев