Site icon Kiber.ba

WinZip ranjivost omogućava udaljenim napadačima da izvršavaju proizvoljni kod

WinZip ranjivost omogućava udaljenim napadačima da izvršavaju proizvoljni kod-Kiber.ba

WinZip ranjivost omogućava udaljenim napadačima da izvršavaju proizvoljni kod-Kiber.ba

Novootkrivena ranjivost visoke ozbiljnosti u WinZip-u, praćena kao CVE-2025-1240, omogućava udaljenim napadačima da izvrše proizvoljan kod na pogođenim sistemima iskorištavanjem deformisanih 7Z arhivskih datoteka.

Greška, ocijenjena sa 7,8 na CVSS skali, utiče na WinZip 28.0 (Build 16022) i starije verzije, zahtijevajući od korisnika ažuriranje na WinZip 29.0 kako bi umanjili rizike.

WinZip ranjivost – CVE-2025-1240

Ranjivost proizilazi iz neadekvatne validacije podataka 7Z fajla tokom raščlanjivanja, dozvoljavajući napadačima da kreiraju maliciozne arhive koje uzrokuju upisivanje izvan granica u memoriju.

Ova korupcija se može iskoristiti za izvršavanje koda u kontekstu WinZip procesa, potencijalno omogućavajući potpuni kompromis sistema ako je uparen sa dodatnim eksploatacijama.

Ključni zahtjevi za eksploataciju :

Sigurnosna firma Zero Day Initiative (ZDI) opisala je grešku kao ZDI-CAN-24986, ističući njen potencijal za raširenu zloupotrebu s obzirom na globalnu korisničku bazu WinZip-a.

Uticaj i rizici

Uspješno iskorištavanje daje napadačima iste privilegije kao i prijavljenom korisniku. To bi moglo dovesti do:

Iako napad zahtijeva interakciju korisnika, prevalencija 7Z datoteka u distribuciji softvera i dijeljenju podataka povećava vjerovatnoću uspješnih phishing kampanja.

Ublažavanje i zakrpe

WinZip Computing je riješio nedostatak u verziji 29.0 (Build 16250), objavljenoj u decembru 2024. Ažuriranje je također uvelo poboljšane sigurnosne mjere, uključujući:

Preporuke za korisnike :

  1. Odmah nadogradite na WinZip 29.0 putem službene web stranice ili ugrađenog programa za ažuriranje.
  2. Izbjegavajte otvaranje 7Z datoteka iz nepouzdanih izvora.
  3. Omogućite automatska ažuriranja kako biste se zaštitili od budućih ranjivosti.

Ova ranjivost prati porast eksploatacije datoteka za raščlanjivanje datoteka, uključujući nedavnu Windows OLE grešku bez klika ( CVE-2025-21298 ) koja je omogućila RCE putem malicioznih e-poruka. Takvi incidenti naglašavaju važnost proaktivnog upravljanja zakrpama, posebno za široko korištene uslužne programe kao što je WinZip, koji obrađuje preko 1 milijarde narušenih datoteka godišnje.

Izvor: CyberSecurityNews

Exit mobile version