速速更新!7-Zip爆出高危漏洞:无需解压即中招
开源压缩工具7-Zip被披露一个CVE评分高达8.8的高危漏洞,攻击者只需让用户打开一个特制压缩包(.7z、.zip、.rar等),即可在目标机器上执行任意代码,无需解压操作。7-Zip没有内置自动更新机制,修复完全依赖用户手动升级或包管理器推送,目前唯一解决方案是升级至4月下旬发布的26.01版本,此前所有版本均受影响。该漏洞存在于7-Zip处理NTFS磁盘镜像的代码中,攻击者可构造一个内嵌恶意NTFS镜像的压缩包,利用缓冲区大小校验缺陷实现代码执行。由于7-Zip不依赖文件扩展名判断文件类型,而是读取文件头部的字节签名,因此即使压缩包扩展名为普通的.7z或.zip,内部包裹的恶意NTFS镜像同样会被触发。不过漏洞利用的前提条件是,目标机器至少配备16GB内存。影响范围远不止桌面端。7-Zip的命令行版本跨多