В архиваторе 7-Zip нашлась уязвимость, через которую кто угодно может получить системные права в Windows - «Новости сети» » Новости мира Интернет
Apple выплатит $250 млн покупателям iPhone из-за задержки Apple Intelligence - «Новости сети»
Apple выплатит $250 млн покупателям iPhone из-за задержки Apple Intelligence - «Новости сети»
Anthropic внезапно выпустила Claude Opus 5 — почти как Fable 5, но по ценам на уровне предшественника - «Новости сети»
Anthropic внезапно выпустила Claude Opus 5 — почти как Fable 5, но по ценам на уровне предшественника - «Новости сети»
Sony подтвердила дату выхода God of War Laufey и новую God of War про Кратоса - «Новости сети»
Sony подтвердила дату выхода God of War Laufey и новую God of War про Кратоса - «Новости сети»
Samsung пожертвовала долговечностью батарей ради увеличения их ёмкости в новых Galaxy Z Fold - «Новости сети»
Samsung пожертвовала долговечностью батарей ради увеличения их ёмкости в новых Galaxy Z Fold - «Новости сети»
В Samsung объяснили, почему Galaxy Z Fold8 в Корее оказались намного дешевле - «Новости сети»
В Samsung объяснили, почему Galaxy Z Fold8 в Корее оказались намного дешевле - «Новости сети»
OpenAI запустила ChatGPT Health и заявила, что её ИИ способен рассуждать лучше врачей - «Новости сети»
OpenAI запустила ChatGPT Health и заявила, что её ИИ способен рассуждать лучше врачей - «Новости сети»
Серверы для виртуализации: как выбрать конфигурацию под VMware и Proxmox
Серверы для виртуализации: как выбрать конфигурацию под VMware и Proxmox
Аналитики предсказали складному iPhone мгновенный успех после выхода — до 25 % рынка - «Новости сети»
Аналитики предсказали складному iPhone мгновенный успех после выхода — до 25 % рынка - «Новости сети»
AMD представила первые процессоры на Zen 6 — версии EPYC 9006X получат более 1 Гбайт кеша - «Новости сети»
AMD представила первые процессоры на Zen 6 — версии EPYC 9006X получат более 1 Гбайт кеша - «Новости сети»
Видимость в нейросетях – управляемый процесс: исследование Sape о ранжировании сервисов бронирования отелей - «Новости мира Интернет»
Видимость в нейросетях – управляемый процесс: исследование Sape о ранжировании сервисов бронирования отелей - «Новости мира Интернет»
Новости мира Интернет » Новости » Новости мира Интернет » В архиваторе 7-Zip нашлась уязвимость, через которую кто угодно может получить системные права в Windows - «Новости сети»

В популярном бесплатном архиваторе 7-Zip для платформы Windows выявлена уязвимость (CVE-2022-29072), эксплуатация которой позволяет локальному пользователю с ограниченными правами повысить уровень привилегий в системе до уровня SYSTEM. Согласно имеющимся данным, проблема затрагивает все актуальные версии приложения, включая 7-Zip 21.0.




В архиваторе 7-Zip нашлась уязвимость, через которую кто угодно может получить системные права в Windows - «Новости сети»


Источник изображения: Pixabay



Эксплуатация упомянутой уязвимости предполагает перемещение особым образом сконфигурированного файла с расширением .7z в область графического интерфейса приложения, где размещается подсказка, выводимая при открытии системного меню в разделе Help и подменю Contents. Согласно имеющимся данным, проблема возникает из-за неверной настройки прав для библиотеки 7z.dll и переполнения буфера.


Любопытно, что после уведомления о проблеме разработчики архиватора не признали наличие уязвимости. Вместо этого они заявили, что проблема вызвана процессом Microsoft HTML Helper (hh.exe), который запускает код при перемещении файла. Однако исследователи считают, что упомянутый процесс лишь косвенно участвует в эксплуатации уязвимости.



На деле источником проблемы, вероятнее всего, являются переполнение буфера в процессе 7zFM.exe и неверная настройка прав библиотеки 7z.dll. Администраторам, которые используют архиватор, рекомендуется удалить файл помощи 7-zip.chm и ограничить права всех пользователей 7-Zip возможностью чтения и запуска. Этот вариант можно использовать до тех пор, пока разработчики архиватора не выпустят соответствующее исправление, которое устранит уязвимость CVE-2022-29072.


В популярном бесплатном архиваторе 7-Zip для платформы Windows выявлена уязвимость (CVE-2022-29072), эксплуатация которой позволяет локальному пользователю с ограниченными правами повысить уровень привилегий в системе до уровня SYSTEM. Согласно имеющимся данным, проблема затрагивает все актуальные версии приложения, включая 7-Zip 21.0. Источник изображения: Pixabay Эксплуатация упомянутой уязвимости предполагает перемещение особым образом сконфигурированного файла с расширением .7z в область графического интерфейса приложения, где размещается подсказка, выводимая при открытии системного меню в разделе Help и подменю Contents. Согласно имеющимся данным, проблема возникает из-за неверной настройки прав для библиотеки 7z.dll и переполнения буфера. Любопытно, что после уведомления о проблеме разработчики архиватора не признали наличие уязвимости. Вместо этого они заявили, что проблема вызвана процессом Microsoft HTML Helper (hh.exe), который запускает код при перемещении файла. Однако исследователи считают, что упомянутый процесс лишь косвенно участвует в эксплуатации уязвимости. На деле источником проблемы, вероятнее всего, являются переполнение буфера в процессе 7zFM.exe и неверная настройка прав библиотеки 7z.dll. Администраторам, которые используют архиватор, рекомендуется удалить файл помощи 7-zip.chm и ограничить права всех пользователей 7-Zip возможностью чтения и запуска. Этот вариант можно использовать до тех пор, пока разработчики архиватора не выпустят соответствующее исправление, которое устранит уязвимость CVE-2022-29072.

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.

0

Смотрите также

А что там на главной? )))



Комментарии )))