[新聞] 老牌解壓縮軟體「7-Zip」驚爆有零日漏洞?駭客或可能獲得Windows電腦權限

看板Gossiping作者 (小火柴)時間2年前 (2022/04/26 09:17), 編輯推噓41(46527)
留言78則, 67人參與, 2年前最新討論串1/1
媒體來源: 聯合新聞網 老牌解壓縮軟體「7-Zip」驚爆有零日漏洞?駭客或可能獲得Windows電腦權限 2022-04-25 08:45 聯合新聞網 / 三嘻行動哇 Yipee! https://reurl.cc/DyvDVQ 圖片及資料來源:Tom′s Hardware 外媒《Tom′s Hardware》報導,資安人員在 Windows 作業系統的知名壓縮工具「7-Zip 」發現零日漏洞,這漏洞會讓駭客取得電腦的 Windows 系統管理員權限,並且能在遠端 執行任意程式碼指令和應用程式。 然而就在漏洞被揭發後,由於有其他資安人員發現這漏洞或許不存在,而被列入為爭議漏 洞,但為了自己的資訊安全,還是呼籲使用者們要多加小心。 這次的漏洞是由土耳其資安人員 Kagancapar 發現,這次漏洞是在 7z.dll 檔案裏,只要 將副檔名「.7z」的檔案拖曳放到 Windows Helper 的視窗中,將會導致 7zFM.exe 記憶 體堆積溢位,造成原本一般權限的使用者升級成電腦管理者,進而取得系統權限可執行任 何指令。 https://youtu.be/NrvlNt5CiBg
https://reurl.cc/OAXDlA 圖片及資料來源:Tom′s Hardware Kagancapar 透露,這個漏洞問題不能全部怪罪 7-Zip 解壓縮工具,也與 Windows 的漏 洞有一定程度的關聯性。 目前這個漏洞已經被編號為「CVE-2022-29072」,外媒《Tom’s Hardware》建議, Windows 系統內有安裝使用「7-Zip」的使用者要先開啟 7-Zip 的檔案庫,從中刪除「 7-Zip.chm」檔案,或者將「7-Zip」的權限設定成僅限讀取和執行。 不過,就在「CVE-2022-29072」被編號之後,《Tom’s Hardware》的更新報導指出,由 於多個第三方測試報告這漏洞不會導致權限升級,因此這漏洞已經被標記為「爭議性漏洞 」。其中 Google Project Zero 資安研究員 Tavis Ormandy 表示,想提升權限只能透過 編輯註冊清單和新增管理員帳戶等,無法辨別駭客攻擊方式。 簡單說就是這個漏洞的嚴重性還有待爭議,但是無論如何還是呼籲使用者們要多加小心。 《原文刊登於合作媒體三嘻行動哇,聯合新聞網獲授權轉載。》 https://udn.com/news/story/7086/6263435 -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 1.160.16.143 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1650935853.A.AD9.html

04/26 09:17, 2年前 , 1F
過時的產品
04/26 09:17, 1F

04/26 09:18, 2年前 , 2F
從來沒用過
04/26 09:18, 2F

04/26 09:18, 2年前 , 3F
覺得不錯用啊
04/26 09:18, 3F

04/26 09:18, 2年前 , 4F
7-zip壓縮超慢,也常壓到一半就中斷
04/26 09:18, 4F

04/26 09:19, 2年前 , 5F
我覺得比RAR好用欸
04/26 09:19, 5F

04/26 09:19, 2年前 , 6F
過時? 那現主時的產品是?
04/26 09:19, 6F

04/26 09:19, 2年前 , 7F
可以繞過去了
04/26 09:19, 7F

04/26 09:19, 2年前 , 8F
RAR可不是免費軟體喔,呵呵
04/26 09:19, 8F

04/26 09:19, 2年前 , 9F
免費的通常公司都會安裝
04/26 09:19, 9F

04/26 09:20, 2年前 , 10F
繞過去
04/26 09:20, 10F

04/26 09:20, 2年前 , 11F
所以要駭客來我電腦前面拖曳7z到helper
04/26 09:20, 11F

04/26 09:20, 2年前 , 12F
直接用內建的壓縮
04/26 09:20, 12F

04/26 09:20, 2年前 , 13F
喔喔 好哦 好棒哦
04/26 09:20, 13F

04/26 09:20, 2年前 , 14F
繞過就好
04/26 09:20, 14F

04/26 09:20, 2年前 , 15F
權限啥的直接繞過去就好啦
04/26 09:20, 15F

04/26 09:21, 2年前 , 16F
rar才是王道,缺點是會被某人繞過
04/26 09:21, 16F

04/26 09:21, 2年前 , 17F
很久沒用了
04/26 09:21, 17F

04/26 09:21, 2年前 , 18F
嚇死 還以為是yo叔已經繞過7-zip咧
04/26 09:21, 18F

04/26 09:22, 2年前 , 19F
我都用愛的機器
04/26 09:22, 19F

04/26 09:23, 2年前 , 20F
他在twitter上被圍剿 發個影片就想證明0
04/26 09:23, 20F

04/26 09:23, 2年前 , 21F
day POC也不敢發
04/26 09:23, 21F

04/26 09:24, 2年前 , 22F
換win10就沒用過了 內建就夠用
04/26 09:24, 22F

04/26 09:24, 2年前 , 23F
跟我想得差不多
04/26 09:24, 23F

04/26 09:24, 2年前 , 24F
哇好可怕,竟然要讓攻擊者坐到我電腦
04/26 09:24, 24F

04/26 09:25, 2年前 , 25F
前面才能攻擊
04/26 09:25, 25F

04/26 09:25, 2年前 , 26F
先不提有沒有漏洞了 誰會做他說的動作嗎?
04/26 09:25, 26F

04/26 09:25, 2年前 , 27F

04/26 09:26, 2年前 , 28F
就是一個笑話
04/26 09:26, 28F

04/26 09:26, 2年前 , 29F
內文看到笑了
04/26 09:26, 29F

04/26 09:26, 2年前 , 30F
還好我都找yo叔女兒的老爸幫繞過
04/26 09:26, 30F

04/26 09:27, 2年前 , 31F
推文沒有蟯我給樓下肛到脫糞
04/26 09:27, 31F

04/26 09:27, 2年前 , 32F
跟不上yo叔
04/26 09:27, 32F

04/26 09:27, 2年前 , 33F
04/26 09:27, 33F

04/26 09:27, 2年前 , 34F
04/26 09:27, 34F

04/26 09:27, 2年前 , 35F
所以是出來嘴一下 然後被打臉嗎
04/26 09:27, 35F

04/26 09:28, 2年前 , 36F

04/26 09:28, 2年前 , 37F
沒有吧
04/26 09:28, 37F

04/26 09:30, 2年前 , 38F
啊靠沒確定的東西不要亂發cve好ㄇ
04/26 09:30, 38F

04/26 09:31, 2年前 , 39F
內逼壓縮的版本也和win版本本身有關
04/26 09:31, 39F

04/26 09:31, 2年前 , 40F
無法復現
04/26 09:31, 40F

04/26 09:33, 2年前 , 41F
可以刷卡
04/26 09:33, 41F

04/26 09:34, 2年前 , 42F
bandzip比較好用
04/26 09:34, 42F

04/26 09:41, 2年前 , 43F
Bandizip支援unicode檔名很好用
04/26 09:41, 43F

04/26 09:43, 2年前 , 44F
更新到v21
04/26 09:43, 44F

04/26 09:54, 2年前 , 45F
這算哪漏洞 winhelper 本身你就把權限給
04/26 09:54, 45F

04/26 09:54, 2年前 , 46F
了遠端讓他操作
04/26 09:54, 46F

04/26 09:55, 2年前 , 47F
沒提供POC就說有漏洞?? 傻眼貓咪
04/26 09:55, 47F

04/26 10:01, 2年前 , 48F
繞過
04/26 10:01, 48F

04/26 10:05, 2年前 , 49F
想紅的白癡
04/26 10:05, 49F

04/26 10:05, 2年前 , 50F
誰會沒事把壓縮檔拖到winhelp視窗中
04/26 10:05, 50F

04/26 10:05, 2年前 , 51F
誰沒事會自己這樣幹^_^?
04/26 10:05, 51F

04/26 10:05, 2年前 , 52F
如果是被控制這樣幹,那人家早就有你權限
04/26 10:05, 52F

04/26 10:05, 2年前 , 53F
04/26 10:05, 53F

04/26 10:05, 2年前 , 54F
沒有過三期的漏洞?
04/26 10:05, 54F

04/26 10:12, 2年前 , 55F
陳菊.zip
04/26 10:12, 55F

04/26 10:18, 2年前 , 56F
我都用bandzip
04/26 10:18, 56F

04/26 10:19, 2年前 , 57F
已知用火
04/26 10:19, 57F

04/26 10:23, 2年前 , 58F
誰會沒事拖過去
04/26 10:23, 58F

04/26 10:31, 2年前 , 59F
rar 是商業軟體 不過我是用Ubuntu
04/26 10:31, 59F

04/26 10:34, 2年前 , 60F
yo叔笑而不語
04/26 10:34, 60F

04/26 10:54, 2年前 , 61F
04/26 10:54, 61F

04/26 11:00, 2年前 , 62F
零日漏洞是什麼
04/26 11:00, 62F

04/26 11:16, 2年前 , 63F
好險我都用 arj
04/26 11:16, 63F

04/26 11:19, 2年前 , 64F
bandzip +1
04/26 11:19, 64F

04/26 11:21, 2年前 , 65F
連 stackoverflow都不會翻…
04/26 11:21, 65F

04/26 11:41, 2年前 , 66F
被yo叔繞過
04/26 11:41, 66F

04/26 12:03, 2年前 , 67F
比RAR好用多了 速度超快
04/26 12:03, 67F

04/26 12:05, 2年前 , 68F
04/26 12:05, 68F

04/26 12:07, 2年前 , 69F
有漏洞無所謂,但你的漏洞要重現很難
04/26 12:07, 69F

04/26 12:29, 2年前 , 70F
這麼容易?
04/26 12:29, 70F

04/26 12:46, 2年前 , 71F
正常不是都rar嗎= =?
04/26 12:46, 71F

04/26 12:52, 2年前 , 72F
有很多研究員測試過不能重現漏洞 還
04/26 12:52, 72F

04/26 12:52, 2年前 , 73F
不用擔心吧==
04/26 12:52, 73F

04/26 13:13, 2年前 , 74F
改用Bandizip很久了
04/26 13:13, 74F

04/26 13:49, 2年前 , 75F
就有爭議還一直報製造恐慌 無聊記者
04/26 13:49, 75F

04/26 16:02, 2年前 , 76F
04/26 16:02, 76F

04/26 17:18, 2年前 , 77F
公司不能裝winrar, 只好用7 zip
04/26 17:18, 77F

04/27 01:23, 2年前 , 78F
真要求安全就不該用windows...
04/27 01:23, 78F
文章代碼(AID): #1YPqWjhP (Gossiping)