【缝隙公告】7-Zip Mark-of-the-Web绕过缝隙(CVE-2025-0411)

颁布功夫 2025-01-22

一、、、缝隙概述


缝隙名称

7-Zip Mark-of-the-Web绕过缝隙

CVE   ID

CVE-2025-0411

缝隙类型

安全机制绕过

发现功夫

2025-01-22

缝隙评分

7.0

缝隙等级

高危

攻击向量

本地

所需权限

利用难度

用户交互

必要

PoC/EXP

未公开

在野利用

未发现


7-Zip 是一个开源的文件压缩和解压缩软件,,支持多种压缩体式,,如 7z、、、ZIP、、、RAR、、、TAR 等。。。它选取高效的压缩算法,,提供比传统压缩工具更高的压缩比,,且支持加密和分卷压缩。。。7-Zip 拥有单一易用的界面,,合用于Windows和Linux系统,,宽泛利用于文件存储和传输。。。


2025年1月22日,,OG东方厅集团VSRC监测到 Zero Day Initiative 颁布了关于 CVE-2025-0411 缝隙的布告。。。布告指出,,该缝隙允许远程攻击者绕过 7-Zip 在受影响系统中的 Mark-of-the-Web珍视机制。。。利用此缝隙必要用户交互,,即指标必须接见恶意网页或打开恶意文件。。。缝隙具体存在于归档文件的处置过程中,,当从带有 Mark-of-the-Web象征的恶意归档中提取文件时,,7-Zip 未能将该象征正确传布到提取的文件。。。攻击者可借此缝隙,,在当前用户权限下执行肆意代码。。。


二、、、影响领域


7-Zip < 24.09


三、、、安全措施


3.1 升级版本


目前该缝隙已在7-Zip 24.09版本中修复,,请尽快下载并升级至最新版本
下载链接:
https://7-zip.org/download.html


3.2 一时措施


审慎处置不受信赖的文件,,预防打开来自未知或可疑起源的压缩档案。。。确保操作系统和安全软件正确配置,,以检测和阻止恶意文件的执行,,出格是来自不成信起源的文件。。。


3.3 通用建议


? 定期更新系统补丁,,削减系统缝隙,,提升服务器的安全性。。。
加强系统和网络的接见节制,,批改防火墙战术,,关闭非必要的利用端口或服务,,削减将危险服务(如SSH、、、RDP等)露出到公网,,削减攻击面。。。
使用企业级安全产品,,提升企业的网络安全机能。。。
加强系统用户和权限治理,,启用多成分认证机制和最小权限准则,,用户和软件权限应维持在最低限度。。。

启用强密码战术并设置为定期批改。。。


3.4 参考链接


https://www.zerodayinitiative.com/advisories/ZDI-25-045/