В безплатния архиватор 7-Zip е открита уязвимост (CVE-2022-29072), която позволява изпълнение на произволни команди с права на SYSTEM посредством преместване на специално оформен файл с разширение .7z в областта с подсказка, показвана при отваряне на менюто «Help>Contents». Проблемът се проявява само на платформата Windows и е причинили от комбинация от неправилна конфигурация на библиотеката 7z.dll и препълване на буфера.
Забележително е, че след известяването за проблема разработчиците на 7-Zip не признали уязвимостта и заявили, че източникът на уязвимостта е процесът Microsoft HTML Helper (hh.exe), който стартира код при преместването на файла. Изследователят, открил уязвимостта, счита, че hh.exe участва косвено в експлоатацията на уязвимостта, а посочената в експлойта команда се стартира в 7zFM.exe като дъщерен процес. Причините за възможността за извършване на атака чрез инжектиране на команди (command injection) се определят от препълването на буфера в процеса 7zFM.exe и неправилната настройка на правата за библиотеката 7z.dll.
Като пример е демонстриран примерен файл с помощ, който стартира «cmd.exe». Също така е заявено, че е подготвен експлоит, позволяващ получаване на права на SYSTEM в Windows, но кодът му ще бъде публикуван след издаването на обновление за 7-Zip, което коригира уязвимостта. Тъй като поправките все още не са публикувани, в качеството на обходен начин за защита се предлага да се ограничи достъпът на програмата 7-Zip само до възможността за четене и изпълнение.
Източник: opennet.ru
