大工网安告[2024]037
一、 情况分析
7-Zip是一款免费的开源文件压缩和解压工具,支持7z、zip、rar、cab、gzip、bzip2、tar等多种压缩文件格式。
近日,7-Zip代码执行漏洞(CVE-2024-11477),由于对用户提供的数据缺乏验证导致在写入内存前发生整数下溢,攻击者可能通过构造包含特制数据或压缩内容的恶意文件并诱使目标用户解压,从而执行任意代码。目前此漏洞细节和POC已在互联网公开,建议大家尽快做好自查及防护。
威胁类型:代码执行。
技术类型:整数下溢。
利用条件:需要用户交互。
危害描述:攻击者可能通过构造包含特制数据或压缩内容的恶意文件并诱使目标用户解压,从而执行任意代码。
目前,已成功复现7-Zip 代码执行漏洞(CVE-2024-11477),截图如下:

二、 影响版本
7-Zip < 24.07
三、 处置建议
目前官方已有可更新版本,建议受影响用户升级至最新版本:
7-Zip >= 24.07
下载链接:
https://www.7-zip.org/