Se ha identificado una vulnerabilidad en el compresor libre 7-Zip (CVE-2022-29072), que permite ejecutar comandos arbitrarios con privilegios de SYSTEM mediante el movimiento de un archivo especialmente diseñado con la extensión .7z a la zona con la sugerencia que se muestra al abrir el menú 'Ayuda>Contenidos'. El problema se manifiesta únicamente en la plataforma Windows y es causado por una combinación de configuración incorrecta de la biblioteca 7z.dll y un desbordamiento de búfer.
Es notable que, tras la notificación del problema, los desarrolladores de 7-Zip no reconocieron la vulnerabilidad y afirmaron que la fuente de la vulnerabilidad es el proceso Microsoft HTML Helper (hh.exe), que ejecuta código al mover el archivo. El investigador que descubrió la vulnerabilidad considera que hh.exe es solo un participante indirecto en la explotación de la vulnerabilidad, y que la comando indicada en el exploit se ejecuta en 7zFM.exe como un proceso hijo. Las causas que permiten llevar a cabo el ataque a través de la inyección de comandos se atribuyen al desbordamiento de búfer en el proceso 7zFM.exe y a la configuración incorrecta de permisos para la biblioteca 7z.dll.
Como ejemplo, se ha mostrado un archivo de ayuda que ejecuta 'cmd.exe'. También se ha declarado que se está preparando un exploit que permite obtener privilegios de SYSTEM en Windows, pero su código se publicará después del lanzamiento de una actualización de 7-Zip que solucione la vulnerabilidad. Dado que aún no se han publicado correcciones, se sugiere como solución alternativa restringir a 7-Zip solo a la capacidad de lectura y ejecución.
Fuente: opennet.ru
