当前位置: 首页 > news >正文

7-Zip 曝出两个可导致拒绝服务的中危漏洞

7-Zip压缩软件安全漏洞

研究人员在全球使用最广泛的开源文件压缩软件7-Zip中新发现两个漏洞(CVE-2025-53816和CVE-2025-53817)。这两个漏洞影响7-Zip 25.0.0之前的所有版本,虽然不能实现远程代码执行,但可能引发内存损坏和拒绝服务(Denial of Service,DoS)风险。

根据CVSSv4评分标准,这两个漏洞被评定为5.5分的中危级别,但仍需引起高度重视——特别是处理不可信压缩文件的用户。

RAR5解压功能存在内存损坏风险

第一个漏洞(CVE-2025-53816)存在于7-Zip处理RAR5压缩包的过程中。具体而言,该软件在解压文件时,会根据攻击者可控的数值错误计算内存清零的字节数。

CVE描述指出:"在7-Zip 25.0.0之前版本中,RAR5处理器在堆缓冲区外写入零值可能导致内存损坏和拒绝服务"。这是由于涉及_lzEnd变量的算术错误所致,该变量取决于压缩包中前一项的大小,攻击者可对此施加影响。

安全公告解释称:"攻击者可控制覆写的字节数...虽然不太可能导致任意代码执行,但由于内存损坏可能引发拒绝服务。"尽管目前尚无证据表明该漏洞可被武器化用于代码执行,但堆空间内存损坏可能导致进程不稳定或崩溃。

复合文档格式解析漏洞可致程序崩溃

第二个漏洞(CVE-2025-53817)影响7-Zip从复合文档(Compound Document)格式提取文件的功能。攻击者通过构造畸形的复合文档文件,可导致7-Zip应用程序意外崩溃,从而中断工作流程,在自动化文件处理环境中可能造成服务中断。

修复建议

7-Zip已在最新发布的25.0.0版本中修复这两个漏洞。安全专家强烈建议用户立即升级,确保安全处理压缩文件——特别是来自不可信或未知来源的压缩包。

http://www.lryc.cn/news/595002.html

相关文章:

  • 【网络安全】DDOS攻击
  • (7)ROS2-MUJOCO联合仿真环境迁移优化
  • 网络协议(三)网络层 IPv4、CIDR(使用子网掩码进行网络划分)、NAT在私网划分中的应用
  • 零基础数据结构与算法——第五章:高级算法-回溯算法N皇后问题
  • uniapp+vue3预约时间和日期
  • 布局AI +文化新赛道,浙江省文化产业投资集团赴景联文科技调研交流
  • 算法-比较排序
  • 广播(Broadcast)和组播(Multicast)对比
  • 简单讲解HTTPS如何保证安全性和可靠性
  • https正向代理 GoProxy
  • 计算机发展史:电子管时代的辉煌与局限
  • ubuntu远程桌面不好使
  • Consumer<T>
  • 华为云Stack交付流程
  • cs336 Lecture2
  • iOS打开开发者模式
  • Django Ninja
  • WebkitSpeechRecognition 语音识别
  • 苹果最新系统iOS 17的调试和适配方法 - Xcode 14.3.1 真机调试指南
  • Django实战:基于Django和openpyxl实现Excel导入导出功能
  • 笼子在寻找一只鸟:解读生活的隐形陷阱
  • 第11天 |openGauss逻辑结构:数据库管理
  • Redis的五大基本数据类型
  • Elasticsearch、Solr 与 OpenSearch 搜索引擎方案对比分析及选型建议
  • 神经网络——非线性激活
  • Rk3568驱动开发_非阻塞IO_16
  • Linux下SPI设备驱动开发
  • WPF实现加载初始页面后跳转到主界面并销毁初始页面资源
  • docker磁盘空间不足解决办法
  • Linux驱动15 --- buildroot杂项驱动开发方法