- شناسه CVE-2025-0411 :CVE
- CWE-693 :CWE
- yes :Advisory
- منتشر شده: ژانویه 25, 2025
- به روز شده: ژانویه 25, 2025
- امتیاز: 7
- نوع حمله: Unknown
- اثر گذاری: Arbitrary code execution(ACE)
- حوزه: نرم افزارهای کاربردی
- برند: 7-zip
- محصول: 7-zip
- وضعیتPublished :CVE
- Yes :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری دورزدن بخش (MotW)Mark-of-the-Web در 7-Zip. این آسیبپذیری به مهاجمان از راه دور این امکان را میدهد که مکانیزم حفاظت MotW را در نسخههای آسیبدیده 7-Zip دور بزنند. برای اکسپلویت این آسیبپذیری، تعامل کاربر لازم است به این معنی که قربانی باید یک صفحه مخرب را بازدید یا یک فایل مخرب را باز کند. مشکل خاص در نحوه پردازش فایلهای فشردهشده وجود دارد. زمانی که فایلها از یک آرشیو دستساز که حاوی بخش MotW است استخراج میشوند، 7-Zip بخش MotW را به فایلهای استخراجشده منتقل نمیکند. یک مهاجم میتواند از این آسیبپذیری برای اجرای کد دلخواه در محیط کاربر استفاده کند.
توضیحات
یک آسیبپذیری در 7-Zip شناسایی شده است. این آسیبپذیری بر بلوک کد ناشناختهای از کامپوننت MotW تأثیر میگذارد. ایجاد تغییرات با ورودی ناشناخته منجر به یک آسیبپذیری در مکانیزم حفاظت میشود. CWE این مشکل را بهعنوان CWE-693 طبقهبندی کرده است. محصول از یک مکانیزم حفاظت استفاده نمیکند یا بهطور نادرست از آن استفاده میکند که دفاع کافی در برابر حملات هدایتشده به محصول را فراهم نمیکند. این آسیبپذیری بر محرمانگی، یکپارچگی و دسترسی پذیری تأثیر می گذارد. برای اکسپلویت این آسیبپذیری، تعامل کاربر لازم است. یک مهاجم میتواند از این آسیبپذیری برای اجرای کد دلخواه در محیط کاربر استفاده کند. اکسپلویت این آسیب پذیری دشوار است. برای انجام حمله باید بهصورت محلی(Local) اقدام کرد.
CVSS
Score | Severity | Version | Vector String |
7 | HIGH | 3.0 | CVSS:3.0/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
affected at 24.08 (x64) | 7-Zip |
لیست محصولات بروز شده
Versions | Product |
24.09 (x64) | 7-Zip |
نتیجه گیری
بروزرسانی به نسخه 24.09 این مشکل را برطرف می کند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-0411
- https://www.cvedetails.com/cve/CVE-2025-0411/
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-0411
- https://vuldb.com/?id.292605
- https://nvd.nist.gov/vuln/detail/CVE-2025-0411
- https://cwe.mitre.org/data/definitions/693.html
- https://www.zerodayinitiative.com/advisories/ZDI-25-045/
- https://www.openwall.com/lists/oss-security/2025/01/24/6
- https://www.vicarius.io/vsociety/posts/cve-2025-0411-detection-7-zip-vulnerability
- https://www.vicarius.io/vsociety/posts/cve-2025-0411-7-zip-mitigation-vulnerability
- https://www.cisa.gov/sites/default/files/feeds/known_exploited_vulnerabilities.json
- https://github.com/dhmosfunk/7-Zip-CVE-2025-0411-POC