خانه » آسیب پذیری بحرانی CVE-2024-11477 در 7Zip

آسیب پذیری بحرانی CVE-2024-11477 در 7Zip

توسط Vulnerbyte
8 بازدید
گروه vulnerbyte - گروه والنربایت -vulnerbyte group - آسیب پذیری بحرانی CVE-2024-11477 - نرم افزار 7-Zip - آسیب پذیری integer underflow

یک آسیب پذیری بحرانی در 7-Zip، ابزار محبوب فشرده سازی فایل کشف شده است که به مهاجمان از راه دور اجازه می دهد تا کد مخرب را از طریق فایل‌های آرشیو ساخته شده خاص اجرا کنند.

این آسیب پذیری (CVE-2024-11477) در اجرای ZSTANDARD به هنگام استخراج فایل وجود دارد، جایی که اعتبار سنجی نامناسب داده‌های تأمین شده توسط کاربر می‌تواند قبل از نوشتن در حافظه منجر بهinteger underflow  (پاریز عدد صحیح) شود.

integer underflow به طور معمول به نوع خاصی از سرریز عدد صحیح اشاره دارد که به موجب آن نتیجه تفریق منجر به مقداری کمتر از حداقل مقدار مُجاز برای یک نوع عدد صحیح می‌شود. یعنی یک عدد مثبت در نتیجهء تفریق، منفی می‌شود. integer underflow گاهی اوقات برای شناسایی خطا استفاده می‌شود.

این آسیب پذیری مهاجمان را قادر می‌سازد تا هنگام تعامل کاربران با فایل‌های آرشیو مخرب، کد دلخواه را در مضمون فرآیند فعلی اجرا کنند. این آسیب پذیری بر اهمیت اعتبار سنجی ورودی در تامین امنیت برنامه به ویژه هنگام پردازش داده‌ها از منابع بالقوه غیرقابل اطمینان، تاکیید می‌کند.

به گفته نیکلاس زوبریسکی از محققان ترندمیکرو، مهاجمان می‌توانند با متقاعد ساختن کاربران برای باز کردن یک فایل آرشیو، از این آسیب پذیری سوء استفاده کنند. فایل ZIP می‌تواند از طریق پیوست‌های ایمیل یا فایل‌های به اشتراک گذاشته شده در شبکه و یا سایر روش‌ها توزیع شود.

فرمت zstandard، در محیط‌های لینوکس بسیار رایج است و معمولاً در فایل سیستم‌های مختلف از جمله Btrfs، SquashFS و OpenZF استفاده می‌شود. آسیب پذیری CVE-2024-11477 خطرات قابل توجهی را به همراه دارد زیرا به مهاجمان اجازه می‌دهد:

  • کد دلخواه را در سیستم‌های آسیب پذیر اجرا کنند.
  • سطح دسترسی کاربر لاگین شده را بدست آورند.
  • سیستم را به طور کامل مورد نفوذ قرار دهند.

 

پچ آسیب پذیری

7-Zip، این آسیب پذیری را در نسخه ۲۴.۰۷ پچ کرده است. از آنجا که این نرم افزار فاقد مکانیزم به روزرسانی یکپارچه و خودکار است، کاربران باید آخرین نسخه را برای محافظت از سیستم‌های خود به صورت دستی دانلود و نصب کنند. مدیران فناوری اطلاعات و توسعه دهندگان نرم افزاری که 7-Zip را در محصولات خود پیاده سازی می‌کنند بایستی هر چه سریع‌تر نسبت به پچ این آسیب پذیری اقدام کنند.

 

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید