În arhivatorul gratuit 7-Zip a fost descoperită o vulnerabilitate (CVE-2022-29072), ce permite executarea de comenzi arbitrare cu privilegii SYSTEM prin mutarea unui fișier special format cu extensia .7z în zona cu un indiciu, afișat la deschiderea meniului „Help>Contents”. Problema se manifestă doar pe platforma Windows și este cauzată de o combinație de configurare incorectă a bibliotecii 7z.dll și de o supraumplere a buffer-ului.
Este demn de menționat că, după notificarea despre problemă, dezvoltatorii 7-Zip nu au recunoscut vulnerabilitatea și au afirmat că sursa acesteia este procesul Microsoft HTML Helper (hh.exe), care execută codul la mutarea fișierului. Cercetătorul care a descoperit vulnerabilitatea consideră că hh.exe participă doar indirect la exploatarea vulnerabilității, iar comanda specificată în exploit este lansată în 7zFM.exe ca proces copil. Cauzele posibilității desfășurării atacului prin substituirea comenzilor (command injection) sunt considerate a fi supraumplerea buffer-ului în procesul 7zFM.exe și configurarea incorectă a drepturilor pentru biblioteca 7z.dll.
Ca exemplu, a fost demonstrat un fișier de ajutor care lansează „cmd.exe”. De asemenea, s-a anunțat pregătirea unui exploit care permite obținerea privilegiilor SYSTEM în Windows, dar codul său urmează să fie publicat după lansarea actualizării 7-Zip cu remedierea vulnerabilității. Deoarece soluțiile nu au fost încă publicate, ca o măsură de precauție, se propune restricționarea accesului programului 7-Zip doar la permisiuni de citire și executare.
Sursa: opennet.ro
