Открита е уязвимост в архиватора на файлове 7-Zip, която позволява на атакуващите да изпълняват отдалечено зловреден код чрез специално подготвени архиви. За да отстранят проблема, разработчиците са пуснали актуализация, която трябва да се инсталира ръчно, тъй като програмата не поддържа автоматични актуализации.
Уязвимостта, регистрирана като CVE-2024-11477 с оценка на заплахата по CVSS от 7,8 е свързана с недостатъчно валидиране на входните данни при обработката на файлове, компресирани по алгоритъма Zstandard. Това може да доведе до препълване на паметта и инжектиране на зловреден код. Zstandard се използва активно в системи като Btrfs, SquashFS и OpenZFS, както и за компресиране на HTTP, поради високата си скорост и ефективност на компресиране.
Хакери могат да се възползват от уязвимостта, като изпращат специално подготвени архиви на потребители на 7-Ziр, например чрез електронна поща или споделяне в мрежата. Когато такъв файл бъде отворен, чрез него може да се инжектира зловреден код.
Проблемът е идентифициран от изследователи от инициативата Zero-Day Initiative на Trend Micro през юни 2024 година и е отстранен във версия 7-Zip 24.07. В момента е налична актуализирана версия 24.08, която може да бъде изтеглена тук. На потребителите се препоръчва да инсталират най-новата версия. Ако използването на 7-Zip не е необходимо се препоръчва деинсталирането на програмата, тъй като съвременните версии на Windows File Explorer поддържат работа с файлове на 7-Zip по подразбиране.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!