开源压缩软件 7-Zip 被曝严重安全漏洞
近日,知名压缩工具 7-Zip 被曝出了严重的安全漏洞,该漏洞编号为 CVE-2024-11477,允许远程攻击者执行恶意代码。
漏洞需要在用户解压缩 Zstandard 格式时才能暴露,攻击者如果制作特殊的压缩档案,并诱导用户开启就有可能激活该漏洞。
据介绍,漏洞存在于 Zstandard 解压缩的实现中。此问题由于未正确验证用户提供的数据而引发,这可能导致在写入内存之前出现整数下溢。攻击者可以利用此漏洞在当前进程的上下文中执行代码,但要利用此漏洞,需要与此库交互,但攻击媒介可能因实施而异。
根据趋势科技安全研究部的 Nicholas Zubrisky 的说法,攻击者可以通过说服用户打开精心准备的存档来利用此漏洞,这些存档可以通过电子邮件附件或共享文件分发。
Zstandard 格式在 Linux 环境中尤为普遍,通常用于各种文件系统,包括 Btrfs、SquashFS 和 OpenZFS。
漏洞影响
- 在受影响的系统上执行任意代码
- 获得与登录用户相同的访问权限
- 可能实现完全的系统绕过
缓解措施和修复
7-Zip 已经在 24.07 版本中解决了该问题,由于该软件缺乏集成的更新机制,用户必须手动下载并安装最新版本以保护其系统,官网地址:https://www.7-zip.org/。
开发商也提醒用户主动更新 7-Zip 以避免潜在风险。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
Chrome 牵头成立「浏览器选择联盟」,目标是“反 Microsoft Edge”
近日,Chrome 联合 Opera、Vivaldi、Waterfox、Wavebox 等知名网络浏览器平台成立「浏览器选择联盟」(The Browser Choice Alliance),以对抗 Microsoft Edge 浏览器在 Windows 平台的垄断。 该联盟的理念是「用户拥有 Windows 平台的浏览器选择权」(consumers should have the right to use their browser of choice on Windows devices)。 在该联盟的网站中列举了 Edge 浏览器的诸多不正当竞争手段,如下载第三方浏览器时弹出安全提醒,更改默认浏览器时设置障碍,甚至在用户搜索其它浏览器时弹出「更改默认浏览器为 Edge」的提示等。 更多信息查看:https://browserchoicealliance.org/ 询问AI
- 下一篇
复旦发文规范毕业论文 AI 使用
复旦大学近日发布《复旦大学关于在本科毕业论文(设计)中使用AI工具的规定(试行)》,对人工智能工具在本科毕业论文(设计)撰写过程中的使用进行详细规范。 《规定》明确禁止使用范围,包括“六个禁止”: 禁止使用AI工具进行研究方案设计、创新性方法设计、算法(模型)框架搭建、毕业论文(设计)结构设计、研究(设计)选题、研究(设计)意义及创新性总结、研究假设提出、数据分析、结果分析与讨论和结论总结等; 禁止使用AI工具生成或改动本科毕业论文(设计)中的原始数据、原创性或实验性的结果图片、图像和插图; 禁止直接使用AI工具生成本科毕业论文(设计)的正文文本、致谢或其他组成部分; 禁止使用AI工具进行语言润色和翻译; 禁止答辩委员、评审专家使用任何AI工具对学生的本科毕业论文(设计)进行评审; 本科毕业论文(设计)涉及保密内容的,禁止使用任何AI工具,禁止上传任何数据和图片到AI平台。 此前,一些高校也出台了大学生用AI完成毕业论文(设计)的相关规范。中国传媒大学本科生院发布规范使用人工智能管理的通知,其中继续教育学院要求学生填写问卷详述是否使用AI,规定“如使用,须述使用方式、细节,包括模型/软...
相关文章
文章评论
共有0条评论来说两句吧...