【缝隙公告】7-Zip Mark-of-the-Web绕过缝隙(CVE-2025-0411)
颁布功夫 2025-01-22一、、、缝隙概述
缝隙名称 | 7-Zip Mark-of-the-Web绕过缝隙 | ||
CVE ID | CVE-2025-0411 | ||
缝隙类型 | 安全机制绕过 | 发现功夫 | 2025-01-22 |
缝隙评分 | 7.0 | 缝隙等级 | 高危 |
攻击向量 | 本地 | 所需权限 | 低 |
利用难度 | 高 | 用户交互 | 必要 |
PoC/EXP | 未公开 | 在野利用 | 未发现 |
7-Zip 是一个开源的文件压缩和解压缩软件,,支持多种压缩体式,,如 7z、、、ZIP、、、RAR、、、TAR 等。。。它选取高效的压缩算法,,提供比传统压缩工具更高的压缩比,,且支持加密和分卷压缩。。。7-Zip 拥有单一易用的界面,,合用于Windows和Linux系统,,宽泛利用于文件存储和传输。。。
2025年1月22日,,OG东方厅集团VSRC监测到 Zero Day Initiative 颁布了关于 CVE-2025-0411 缝隙的布告。。。布告指出,,该缝隙允许远程攻击者绕过 7-Zip 在受影响系统中的 Mark-of-the-Web珍视机制。。。利用此缝隙必要用户交互,,即指标必须接见恶意网页或打开恶意文件。。。缝隙具体存在于归档文件的处置过程中,,当从带有 Mark-of-the-Web象征的恶意归档中提取文件时,,7-Zip 未能将该象征正确传布到提取的文件。。。攻击者可借此缝隙,,在当前用户权限下执行肆意代码。。。
二、、、影响领域
7-Zip < 24.09
三、、、安全措施
3.1 升级版本
3.2 一时措施
审慎处置不受信赖的文件,,预防打开来自未知或可疑起源的压缩档案。。。确保操作系统和安全软件正确配置,,以检测和阻止恶意文件的执行,,出格是来自不成信起源的文件。。。
3.3 通用建议
? 启用强密码战术并设置为定期批改。。。


京公网安备11010802024551号