
** CONTESTÉ ** 7-Zip jusqu'à la version 21.07 sur Windows permet une élévation de privilèges et l'exécution de commandes lorsqu'un fichier portant l'extension .7z est glissé dans la zone Aide>Contenu. Cela est causé par une mauvaise configuration de 7z.dll et un débordement de tas. La commande s'exécute dans un processus enfant du processus 7zFM.exe. REMARQUE : plusieurs tiers ont rapporté qu'aucune élévation de privilèges ne peut se produire.
7-Zip jusqu'à 21.07 sur Windows permet une élévation de privilèges et l'exécution de commandes lorsqu'un fichier avec l'extension .7z est glissé dans la zone Help>Contents.
Il existe pas mal d'incertitude concernant cette CVE dans le public. Les détails de la vulnérabilité du NIST ont attribué à cette CVE un statut "awaiting analysis".
L'atténuation de cette vulnérabilité "potentielle" consiste à supprimer le fichier d'aide de 7-Zip ("7-zip.chm") du répertoire d'installation de 7-Zip. Si nous péchons par excès de prudence, au pire, le fichier est supprimé, les quelques utilisateurs qui utilisent le fichier d'aide ne pourront plus le faire, et le fichier d'aide sera réinstallé lors du prochain cycle de mise à jour de l'application.
** DISPUTED ** 7-Zip jusqu'à 21.07 sur Windows permet une élévation de privilèges et l'exécution de commandes lorsqu'un fichier avec l'extension .7z est glissé dans la zone Help>Contents. Cela est causé par une mauvaise configuration de 7z.dll et un débordement de tas. La commande s'exécute dans un processus enfant sous le processus 7zFM.exe, REMARQUE : plusieurs tiers ont rapporté qu'aucune élévation de privilèges ne peut se produire.
Alors que la preuve de concept (POC) pour l'élévation de privilèges dans le dépôt GitHub ci-dessous n'a pas été publiée (heureusement ; et il semble que l'auteur ne tienne pas à la publier pour des raisons qui lui sont propres). Nous vous recommandons d'appliquer la mesure d'atténuation actuellement recommandée consistant à supprimer le fichier “7zip.chm” (fichier d'aide HTML compressé) du répertoire d'installation dans l'intervalle.
De plus, utilisez votre SIEM (Microsoft Sentinel) pour configurer des alertes sur les interactions entre le fichier “7zip.chm” et d'autres utilitaires tels que “cmd.exe”, “powershell.exe”, ou “pwsh.exe” afin d'être alerté de toute activité. Nous avons choisi de reproduire la règle Sigma de l'auteur de la CVE pour générer des alertes via Sentinel.
Consultez les répertoires "scripts" et "Microsoft Sentinel" pour plus d'informations.