
** DISPUTED ** 7-Zip through 21.07 on Windows allows privilege escalation and command execution when a file with the .7z extension is dragged to the Help>Contents area. This is caused by misconfiguration of 7z.dll and a heap overflow. The command runs in a child process under the 7zFM.exe process, NOTE: multiple third parties have reported that no privilege escalation can occur.
7-Zip até 21.07 no Windows permite escalonamento de privilégios e execução de comandos quando um arquivo com a extensão .7z é arrastado para a área Help>Conteúdo.
Há bastante incerteza em relação a este CVE no público. Os detalhes de vulnerabilidade do NIST colocaram um status de "aguardando análise" para este CVE.
A mitigação desta vulnerabilidade "potencial" exige a remoção do arquivo de ajuda do 7-Zip ("7-zip.chm") do diretório de instalação do 7-Zip. Se pecar pelo excesso de cautela aqui, na pior das hipóteses, o arquivo é removido, os poucos usuários que usam o arquivo de ajuda não poderão fazê-lo, e o arquivo de ajuda será reinstalado no próximo ciclo de atualização do aplicativo.
** DISPUTADO ** 7-Zip até 21.07 no Windows permite escalonamento de privilégios e execução de comandos quando um arquivo com a extensão .7z é arrastado para a área Help>Conteúdo. Isso é causado por má configuração do 7z.dll e um estouro de heap. O comando é executado em um processo filho sob o processo 7zFM.exe. NOTA: várias terceiras partes relataram que nenhum escalonamento de privilégios pode ocorrer.
Embora o POC para escalonamento de privilégios no repositório GitHub abaixo não tenha sido lançado (felizmente; e parece que o autor não está interessado em lançá-lo por razões que são próprias). Recomendamos que você realize a mitigação atual recomendada, que é remover o arquivo "7zip.chm" (arquivo de ajuda HTML compactado) do diretório de instalação enquanto isso.
Além disso, utilize seu SIEM (Microsoft Sentinel) para configurar alertas de interações entre o arquivo "7zip.chm" com outros utilitários como "cmd.exe", "powershell.exe" ou "pwsh.exe" para ser alertado de qualquer atividade. Optamos por replicar a regra sigma do autor do CVE para gerar alertas via Sentinel.
Visite os diretórios "scripts" e "Microsoft Sentinel" para mais informações.