1763570807
2025-11-19 16:27:00
2025 年 11 月 19 日Ravie Lakshmanan脆弱性/脅威インテリジェンス
英国のNHSイングランドデジタルが火曜日に発行した勧告によると、最近明らかになった7-Zipに影響を与えるセキュリティ上の欠陥が、実際に悪用されているという。
問題の脆弱性は、 CVE-2025-11001 (CVSS スコア: 7.0)、リモート攻撃者が任意のコードを実行できるようになります。この問題は 7-Zip バージョン 25.00 で解決されました。 解放された 2025年7月に。
トレンドマイクロのゼロデイ・イニシアティブ(ZDI)は、「ZIPファイル内のシンボリックリンクの処理に特定の欠陥が存在する。ZIPファイル内の細工されたデータにより、プロセスが意図しないディレクトリに移動する可能性がある」と、トレンドマイクロのゼロデイイニシアチブ(ZDI)が先月リリースした警告で述べた。 「攻撃者はこの脆弱性を利用して、サービス アカウントのコンテキストでコードを実行する可能性があります。」
GMOフラットセキュリティ株式会社の志賀良太氏と同社の人工知能(AI)を活用したAppSec監査員 タクミ、この脆弱性を発見して報告したとされています。
7-Zip 25.00 では別の欠陥も解決されていることに注目する価値があります。 CVE-2025-11002 (CVSS スコア: 7.0)、ZIP アーカイブ内のシンボリック リンクの不適切な処理を利用してリモート コードが実行され、ディレクトリ トラバーサルが発生する可能性があります。どちらの欠点もバージョン 21.02 で導入されました。
「CVE-2025-11001の積極的な悪用が野生で観察されている」とNHS England Digital 言った。ただし、現時点では、誰によって、どのような状況でどのように兵器化されているのかについての詳細は不明です。
概念実証 (実証実験) のエクスプロイトを防ぐために、7-Zip ユーザーは、最適な保護を実現するために、必要な修正をまだ適用していない場合でも、できるだけ早く対応することが重要です。
PoC を公開したセキュリティ研究者の Dominik (別名 pacbypass) は、「この脆弱性は、昇格されたユーザー/サービス アカウント、または開発者モードが有効になっているマシンのコンテキストからのみ悪用できます。」 言った 欠陥を詳しく説明した投稿で。 「この脆弱性は Windows 上でのみ悪用可能です。」
#7Zip #シンボリック #リンクベースの #RCE #脆弱性 #CVE202511001 #をハッカーが積極的に悪用
