CVE-2024-11477
ثغرة تنفيذ التعليمات البرمجية عن بُعد بسبب تجاوز سفلي للعدد الصحيح في فك ضغط Zstandard في 7-Zip
- تم النشر
- 22/11/2024
- محدث
- 15/02/2025
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تنفيذ التعليمات البرمجية عن بُعد بسبب تجاوز سفلي للعدد الصحيح في فك ضغط Zstandard في 7-Zip. تتيح هذه الثغرة للمهاجمين عن بُعد تنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من 7-Zip. يُشترط التفاعل مع هذه المكتبة لاستغلال هذه الثغرة، لكن نواقل الهجوم قد تختلف اعتمادًا على طريقة التنفيذ. يكمن الخلل المحدد في تنفيذ فك ضغط Zstandard. تنبع المشكلة من الافتقار إلى التحقق المناسب من البيانات المقدمة من المستخدم، مما قد يؤدي إلى تجاوز سفلي للعدد الصحيح قبل الكتابة إلى الذاكرة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق العملية الحالية. كان هذا ZDI-CAN-24346.
المصادر
1CVE-2024-11477 7Zip شرح وتحليل تنفيذ الكود
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.