
** EN DISPUTA ** 7-Zip hasta 21.07 en Windows permite la escalada de privilegios y la ejecución de comandos cuando un archivo con la extensión .7z se arrastra al área Help>Contents. Esto se debe a una mala configuración de 7z.dll y a un desbordamiento de montón. El comando se ejecuta en un proceso hijo bajo el proceso 7zFM.exe. NOTA: varios terceros han informado de que no puede ocurrir ninguna escalada de privilegios.
7-Zip hasta 21.07 en Windows permite la escalada de privilegios y la ejecución de comandos cuando un archivo con la extensión .7z se arrastra al área Ayuda>Contenido.
Existe bastante incertidumbre respecto a este CVE en el público. Los detalles de vulnerabilidades del NIST han colocado un estado de "en espera de análisis" para este CVE.
La mitigación de esta vulnerabilidad "potencial" implica eliminar el archivo de ayuda de 7-Zip ("7-zip.chm") del directorio de instalación de 7-Zip. Si aquí pecamos de cautelosos, en el peor de los casos, el archivo se elimina, los pocos usuarios que utilizan el archivo de ayuda no podrán hacerlo, y el archivo de ayuda se reinstalará en el siguiente ciclo de actualización de la aplicación.
** DISPUTADO ** 7-Zip hasta 21.07 en Windows permite la escalada de privilegios y la ejecución de comandos cuando un archivo con la extensión .7z se arrastra al área Ayuda>Contenido. Esto es causado por una mala configuración de 7z.dll y un desbordamiento de montón. El comando se ejecuta en un proceso hijo bajo el proceso 7zFM.exe, NOTA: múltiples terceros han informado de que no puede ocurrir ninguna escalada de privilegios.
Si bien el POC para la escalada de privilegios en el repositorio de GitHub a continuación no ha sido publicado (afortunadamente; y parece que el autor no está interesado en publicarlo por razones que le son propias). Recomendamos que realice la mitigación recomendada actual, que consiste en eliminar el "7zip.chm" (archivo de ayuda HTML comprimido) del directorio de instalación mientras tanto.
Asimismo, utilice su SIEM (Microsoft Sentinel) para configurar alertas sobre las interacciones entre el archivo "7zip.chm" con otras utilidades como "cmd.exe", "powershell.exe" o "pwsh.exe" para ser alertado de cualquier actividad. Elegimos replicar la regla sigma del autor del CVE para generar alertas a través de Sentinel.
Visite los directorios "scripts" y "Microsoft Sentinel" para obtener más información.