
** DISPUTED ** 7-Zip through 21.07 on Windows allows privilege escalation and command execution when a file with the .7z extension is dragged to the Help>Contents area. This is caused by misconfiguration of 7z.dll and a heap overflow. The command runs in a child process under the 7zFM.exe process, NOTE: multiple third parties have reported that no privilege escalation can occur.
7-Zip до версии 21.07 в Windows позволяет повышение привилегий и выполнение команд, когда файл с расширением .7z перетаскивается в область Help>Contents.
Существует значительная неопределенность относительно этого CVE в общественности. В деталях уязвимости NIST установлен статус «ожидает анализа» для этого CVE.
Меры по смягчению этой «потенциальной» уязвимости заключаются в удалении файла справки 7-Zip («7-zip.chm») из каталога установки 7-Zip. Если мы перестрахуемся, то в худшем случае файл будет удален, те немногие пользователи, которые используют файл справки, не смогут этого сделать, а файл справки будет переустановлен в следующем цикле обновления приложения.
** ОСПАРИВАЕТСЯ ** 7-Zip до версии 21.07 в Windows позволяет повышение привилегий и выполнение команд, когда файл с расширением .7z перетаскивается в область Help>Contents. Это вызвано неправильной конфигурацией 7z.dll и переполнением кучи. Команда выполняется в дочернем процессе в рамках процесса 7zFM.exe. ПРИМЕЧАНИЕ: несколько сторонних лиц сообщили, что повышение привилегий невозможно.
Хотя POC для повышения привилегий в репозитории GitHub ниже не был опубликован (к счастью; и, похоже, автор не горит желанием выпускать его по своим причинам). Мы рекомендуем выполнить текущие рекомендуемые меры по смягчению, а именно удалить файл «7zip.chm» (сжатый HTML-файл справки) из каталога установки на данный момент.
Кроме того, используйте свою SIEM (Microsoft Sentinel) для настройки оповещений о взаимодействиях файла «7zip.chm» с другими утилитами, такими как «cmd.exe», «powershell.exe» или «pwsh.exe», чтобы получать предупреждения о любой активности. Мы решили воспроизвести правило sigma автора CVE для генерации оповещений через Sentinel.
Посетите каталоги "scripts" и "Microsoft Sentinel" для получения дополнительной информации.