CVE-2025-11001
7-Zip ZIP फ़ाइल पार्सिंग डायरेक्ट्री ट्रैवर्सल रिमोट कोड निष्पादन भेद्यता
- प्रकाशित
- 19 नव॰ 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 8 अप्रैल 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# 7-Zip ZIP फ़ाइल पार्सिंग डायरेक्टरी ट्रैवर्सल रिमोट कोड एक्ज़ीक्यूशन भेद्यता। यह भेद्यता दूरस्थ हमलावरों को 7-Zip के प्रभावित इंस्टॉलेशनों पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए इस उत्पाद के साथ इंटरैक्शन आवश्यक है, लेकिन कार्यान्वयन के आधार पर हमले के वेक्टर भिन्न हो सकते हैं। विशिष्ट दोष ZIP फ़ाइलों में सिम्बोलिक लिंक की हैंडलिंग में मौजूद है। ZIP फ़ाइल में तैयार किया गया डेटा प्रक्रिया को अनपेक्षित डायरेक्टरियों में ट्रैवर्स करने का कारण बन सकता है। एक हमलावर इस भेद्यता का लाभ उठाकर सेवा खाते के संदर्भ में कोड निष्पादित कर सकता है। ZDI-CAN-26753 था।
स्रोत
6- 7Ziprowlerएक्सप्लॉइट
CVE-2025-11001 के लिए एक्सप्लॉइट
CVE-2025-11001 (CVSS 7.0) – 7-Zip < 25.00 Directory Traversal → RCE, symlink के साथ तैयार किए गए ZIP के माध्यम से। Administrator के रूप में निकाले जाने पर मनमानी फ़ाइल लेखन की अनुमति देता है। 7-Zip 25.00 (जुलाई 2025) में ठीक किया गया।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।