7-Zip 壓縮工具存在嚴重漏洞 可繞過 Windows 安全機制執行惡意代碼

24 回覆
9 Like 1 Dislike
2025-01-23 21:16:43


7-Zip 文件壓縮工具近期被曝存在一個高危安全漏洞,允許攻擊者繞過 Windows 的「Mark of the Web (MotW)」安全機制,在提取惡意文件時執行任意代碼。該漏洞已被分配編號 CVE-2025-0411。

MotW 機制如何保護用戶?
自 2022 年 6 月起,7-Zip 從 22.00 版本開始支援 MotW。這一功能透過在下載的檔案上添加特殊的「Zone.Id」數據流,提醒操作系統、瀏覽器及其他應用程式文件可能來自不受信任的來源。該機制會:
- 在開啟風險文件時顯示安全警告;
- 促使 Microsoft Office 進入「保護視圖」模式,自動啟用只讀並禁用所有巨集功能。

CVE-2025-0411 漏洞詳情
根據 Trend Micro 的報導,CVE-2025-0411 漏洞存在於 7-Zip 對嵌套壓縮檔的處理過程中。當提取包含 MotW 標記的惡意壓縮檔時,7-Zip 並未將該標記傳遞至提取後的檔案,導致安全警告失效。

攻擊者可利用此漏洞誘導目標用戶訪問惡意網站或開啟惡意檔案,進而執行代碼攻擊。「該漏洞需要用戶交互才能被利用,例如訪問惡意頁面或打開惡意檔案。」Trend Micro 表示。

已釋出的修補程式
7-Zip 的開發者 Igor Pavlov 已於 2024 年 11 月 30 日發佈 7-Zip 24.09 版本修復此問題。他指出:「7-Zip 文件管理器未能對嵌套壓縮檔中提取的文件傳遞 Zone.Identifier 資料流。」該漏洞目前已解決。

用戶應立即更新
由於 7-Zip 不支援自動更新,許多用戶仍可能在使用易受攻擊的舊版本。建議所有用戶立即升級至最新版本,以避免潛在威脅。

類似的 MotW 漏洞曾多次被惡意軟體利用。2024 年 6 月,Microsoft 修復了 CVE-2024-38213 漏洞,而該漏洞曾被 DarkGate 惡意軟體用於繞過 SmartScreen 保護,將惡意安裝程式偽裝成 Apple iTunes 或 NVIDIA 等合法軟體進行攻擊。此外,金融黑客組織 Water Hydra 亦曾利用 CVE-2024-21412 攻擊股票交易和外匯論壇。
2025-01-23 22:10:36
sudo winget upgrade --all
2025-01-23 22:28:27
sudo rm -rf /
2025-01-23 22:46:46
我啱啱喺公司電腦打咗呢句command,入咗密碼之後乜都無哂

啱啱報咗警,懷疑你不誠實使用電腦
2025-01-23 22:53:03
你諗住點同上司解釋啲嘢冇曬
2025-01-23 22:56:55
OK,用返WinRAR
2025-01-23 23:05:28
我話報咗驚,入咗連登仔提供既command,點知個連登仔咁唔老實
2025-01-23 23:14:46
等炒魷魚啦
2025-01-23 23:15:31
等坐監啦
2025-01-24 00:20:11
畀20個連登幣畀你當冇咗件事得唔得
2025-01-24 00:39:21
係幾時7zip 取代左winrar?
2025-01-24 03:37:53
用Mac
2025-01-24 07:41:07
認真問
高登時代有幾多單因為post清爽加強版而被拉
2025-01-24 09:12:25
Bandizip 仲好用啦
2025-01-24 09:25:17
我懷疑會中招嘅人不誠實使用大腦
2025-01-24 09:26:51
最少都10張7仔會然咭啦
2025-01-24 15:26:46
根據 第210章《盜竊罪條例》 第23條 ,勒索是刑事罪行。

勒索是以威脅的方式,提出不當要求,這個要求必須是為了獲益,或者有意圖導致其他人受損。除非提出要求的人,相信他 / 她有合理理由提出這些要求;而使用威嚇的手段,是加強提出要求的適當手段,否則就是以威脅方式提出不當要求。
2025-01-24 15:30:56
呢條罪門檻好高,唔會入到

驚察開咗file就刑事,不誠實使用電腦就無彎轉
2025-01-24 16:19:46
用Mr.A
2025-01-24 22:58:49
畀條山路行好唔好
2025-01-24 23:00:20
仲用緊WINRAR
2025-01-24 23:03:04
會然卡是必須的
2025-01-25 02:17:26
Xunil用
2025-01-25 07:46:27
吹水台自選台熱 門最 新手機台時事台政事台World體育台娛樂台動漫台Apps台遊戲台影視台講故台健康台感情台家庭台潮流台美容台上班台財經台房屋台飲食台旅遊台學術台校園台汽車台音樂台創意台硬件台電器台攝影台玩具台寵物台軟件台活動台電訊台直播台站務台黑 洞