W wolnym archiwizatorze 7-Zip wykryto lukę (CVE-2022-29072), która pozwala na wykonanie dowolnych poleceń z uprawnieniami SYSTEM poprzez przeniesienie specjalnie przygotowanego pliku z rozszerzeniem .7z do obszaru z podpowiedzią, wyświetlaną przy otwieraniu menu „Pomoc>Zawartość”. Problem występuje tylko na platformie Windows i jest spowodowany kombinacją błędnej konfiguracji biblioteki 7z.dll oraz przepełnienia bufora.
Co ciekawe, po powiadomieniu o problemie, deweloperzy 7-Zip nie uznali luki i stwierdzili, że źródłem problemu jest proces Microsoft HTML Helper (hh.exe), który uruchamia kod podczas przenoszenia pliku. Badacz, który odkrył lukę, uważa, że hh.exe uczestniczy w wykorzystaniu luki tylko pośrednio, a polecenie wskazane w exploicie jest uruchamiane w 7zFM.exe jako proces potomny. Przyczynami możliwości przeprowadzenia ataku poprzez wstrzykiwanie poleceń (command injection) są przepełnienie bufora w procesie 7zFM.exe oraz błędna konfiguracja uprawnień dla biblioteki 7z.dll.
Jako przykład pokazano plik z instrukcją, który uruchamia „cmd.exe”. Również ogłoszono przygotowanie exploita, który pozwoli uzyskać uprawnienia SYSTEM w Windows, jednak jego kod planuje się opublikować po wydaniu aktualizacji 7-Zip eliminującej lukę. Ponieważ poprawki nie zostały jeszcze opublikowane, jako środek ochrony proponuje się ograniczenie programu 7-Zip do możliwości tylko odczytu i uruchamiania.
Źródło: opennet.ru
