7-Zip 21.07 及更早版本在 Windows 上存在权限提升和命令执行漏洞, 当具有 .7z 扩展名的文件被拖到帮助>内容区域时触发。
公众对此 CVE 存在相当大的不确定性。NIST 漏洞详情已将此 CVE 的状态标记为“等待分析”。
缓解这个“潜在”漏洞的措施是:从 7-Zip 的安装目录中移除 7-Zip 帮助文件("7-zip.chm")。如果我们宁可谨慎行事,最坏的情况不过是文件被移除,少数使用帮助文件的用户将无法使用,而且帮助文件会在下一次应用更新周期中重新安装。
** 有争议 ** 7-Zip 21.07 及更早版本在 Windows 上存在权限提升和命令执行漏洞,当具有 .7z 扩展名的文件被拖到帮助>内容区域时触发。这是由 7z.dll 的配置错误和堆溢出导致的。命令在 7zFM.exe 进程下的子进程中运行,注意:多个第三方已报告称不会发生权限提升。
虽然以下 GitHub 仓库中的权限提升 POC 尚未发布(谢天谢地;而且作者似乎出于自身原因不愿发布它)。我们建议您执行当前建议的缓解措施,即暂时从安装目录中移除“7zip.chm”(压缩 HTML 帮助文件)。
此外,利用您的 SIEM(Microsoft Sentinel)设置“7zip.chm”文件与其他实用工具(如“cmd.exe”、“powershell.exe”或“pwsh.exe”)之间交互的告警,以便对任何活动进行告警。我们选择复制 CVE 作者的 Sigma 规则 来通过 Sentinel 生成告警。
访问“scripts”和“Microsoft Sentinel”目录以获取更多信息。