Vabav 7-Zip arhiiveris tuvastati haavatavus (CVE-2022-29072), mis vĂ”imaldab teostada suvalisi kĂ€ske SYSTEMi Ă”igustes, liikudes spetsiaalselt koostatud failiga, millel on laiend .7z, piirkonda, kus kuvatakse menĂŒĂŒ âHelp>Contentsâ avamisel nĂ€idatav nĂ€punĂ€ide. Probleem ilmneb ainult Windows platvormil ja see tuleneb 7z.dll teegi vale seadistuse ja mĂ€lupuhvri ĂŒletĂ€itumise kombinatsioonist.
On tĂ€helepanuvÀÀrne, et pĂ€rast probleemi teavitamist ei tunnistanud 7-Zip arendajad haavatavust ja vĂ€itsid, et haavatavuse allikaks on Microsoft HTML Helper (hh.exe), mis kĂ€ivitab koodi faili liikumisel. Haavatavuse avastanud uurija usub, et hh.exe osaleb haavatavuse Ă€rakasutamises vaid kaudselt, ning rĂ”huasetus on, et vĂ€ljenduses nimetatud kĂ€sk kĂ€ivitub 7zFM.exe aspektina. RĂŒnnaku vĂ”imalusi kĂ€skude asendamise (command injection) kaudu nimetatakse pĂ”hjuseks 7zFM.exe protsessi mĂ€lupuhvri ĂŒletĂ€itumine ja 7z.dll teegi Ă”iguste vale seadistamine.
NĂ€idatud on nĂ€ide abifailist, mis kĂ€ivitab âcmd.exeâ. Samuti on teatatud, et valmib eksploit, mis vĂ”imaldab saada Windowsis SYSTEM Ă”igused, kuid selle kood plaanitakse avalikustada pĂ€rast 7-Zip uuenduse vĂ€ljalaskmist, mis kĂ”rvaldab haavatavuse. Kuna parandusi pole veel avaldatud, soovitatakse 7-Zipile piirata juurdepÀÀsu ainult lugemise ja kĂ€ivitamise Ă”igustega.
Allikas: opennet.ru
