您现在的位置是:物联网 >>正文
慎用,知名压缩工具7-Zip存在严重漏洞
物联网68774人已围观
简介近日,主流文件压缩工具7-Zip被曝存在一个严重的安全漏洞,允许远程攻击者通过精心制作的存档执行恶意代码。该漏洞编号为CVE-2024-11477,CVSS评分7.8分,表明受影响版本的用户面临重大安 ...
近日 ,慎用主流文件压缩工具7-Zip被曝存在一个严重的知名安全漏洞 ,允许远程攻击者通过精心制作的压缩严重存档执行恶意代码 。该漏洞编号为CVE-2024-11477,工具CVSS评分7.8分 ,漏洞表明受影响版本的慎用用户面临重大安全风险。

漏洞存在于 Zstandard 解压缩的知名实现中。服务器租用此问题是压缩严重由于未正确验证用户提供的数据而导致的 ,这可能导致在写入内存之前出现整数下溢 。工具攻击者可以利用此漏洞在当前进程的漏洞上下文中执行代码 ,但要利用此漏洞,慎用需要与此库交互 ,知名但攻击媒介可能因实施而异。香港云服务器压缩严重
根据趋势科技安全研究部的工具Nicholas Zubrisky的说法,攻击者可以通过说服用户打开精心准备的漏洞存档来利用此漏洞,这些存档可以通过电子邮件附件或共享文件分发 。
Zstandard格式在Linux环境中尤为普遍 ,通常用于各种文件系统,包括Btrfs 、SquashFS和OpenZFS。源码库
漏洞影响在受影响的系统上执行任意代码获得与登录用户相同的访问权限可能实现完全的系统绕过缓解措施和修复7-Zip已在24.07版本中解决了此安全问题。由于该软件缺乏集成的更新机制,用户必须手动下载并安装最新版本以保护其系统,官网地址 :https://www.7-zip.org/
在企业环境中使用7-Zip的IT管理员和软件开发者应立即将其安装更新为已修补的版本。源码下载需要注意的是 ,由于7-Zip钓鱼邮件和带病毒的假冒产品非常多,在搜索引擎中搜索下载时请注意甄别 。
该漏洞最初于2024年6月 ,安全研究人员向7-Zip报告了该漏洞 ,并于11月20日公开披露。尽管目前没有已知的模板下载恶意软件针对此漏洞 。,但安全专家强烈建议用户及时修补,因为利用该漏洞所需的技术专业知识最少,
这一事件突显了应用程序安全中输入验证的关键重要性 ,特别是在处理可能不受信任的数据时 ,亿华云使用7-Zip或包含其功能的产品组织和个体应优先更新到最新版本以维护系统安全 。
参考来源:https://cybersecuritynews.com/7-zip-vulnerability-arbitrary-code/
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/129e399867.html
相关文章
网宿科技吕士表:SASE需求已至,将“三步走”持续建设能力
物联网根据Gartner的定义,SASE即安全访问服务边缘,将SD-WAN和全面的安全功能结合,以云的方式交付,从而提升可见性、灵活性、韧性和安全性,代表了云上网络和安全的未来。数据表明,SASE的普及速度 ...
【物联网】
阅读更多不可信任的人工智能:如何处理数据中毒?
物联网译者 | 布加迪审校 | 重楼现代技术远非万无一失——比如说,我们可以看到,众多漏洞不断涌现出来。虽然通过设计保证安全的系统是一条屡试不爽的最佳实践,但这么做可能会分流来自其他方面的资源,比如用户体验 ...
【物联网】
阅读更多人大&港科大揭示大模型重要安全风险漏洞:利用概念激活向量破解大模型的安全对齐|NeurIPS 2024
物联网利用概念激活向量破解大模型的安全对齐,揭示LLM重要安全风险漏洞。来自人大&港科大的研究人员提出安全概念激活向量SCAV)框架,通过精确解读大模型的安全机制来指导攻击。基于SCAV的攻击方法能 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 戴尔PowerFlex 4.0为客户的IT现代化之旅奠定了坚实的基础
- ARM服务器之战即将爆发:AWS正面对阵微软
- 在 NVIDIA BlueField DPU 上运行 vSphere,构建现代化数据中心
- 2022年数据中心虚拟化的主要趋势
- 用u大侠装系统教程(从购买到安装,一步步教你如何用u大侠装系统)
- 咪咕听书(一键畅听,走进无限的阅读世界)
- 华硕主板重装系统教程(一步步教你如何重装系统,让华硕主板焕发新生)
- 戴尔PowerProtect CyberRecovery保护企业抵御网络安全威胁
- 戴尔Latitude 5530 业界首款使用生物基材料的PC
- 电信口碑怎么样?口碑调查揭秘!(电信服务质量、信号覆盖、客户满意度、优惠活动等方面综合评估) 源码库云服务器企业服务器香港物理机网站建设亿华云b2b信息平台