CVE-2024-11477
7-Zip Zstandard डीकंप्रेशन इंटीजर अंडरफ़्लो रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 22 नव॰ 2024
- अद्यतन
- 15 फ़र॰ 2025
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
7-ज़िप Zstandard डीकंप्रेसन इंटीजर अंडरफ्लो रिमोट कोड एक्सेक्यूशन भेद्यता। यह भेद्यता दूरस्थ हमलावरों को 7-Zip के प्रभावित इंस्टॉलेशनों पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए इस लाइब्रेरी के साथ इंटरैक्शन आवश्यक है, लेकिन कार्यान्वयन के आधार पर हमले के वेक्टर भिन्न हो सकते हैं। विशिष्ट दोष Zstandard डीकंप्रेसन के कार्यान्वयन में मौजूद है। यह समस्या उपयोगकर्ता-आपूर्ति किए गए डेटा के उचित सत्यापन की कमी के कारण उत्पन्न होती है, जिसके परिणामस्वरूप मेमोरी में लिखने से पहले इंटीजर अंडरफ्लो हो सकता है। एक हमलावर वर्तमान प्रक्रिया के संदर्भ में कोड निष्पादित करने के लिए इस भेद्यता का लाभ उठा सकता है। यह ZDI-CAN-24346 थी।
स्रोत
1- cve-2024-11477-writeupअनुसंधान
CVE-2024-11477 7Zip कोड निष्पादन लेख और विश्लेषण
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।