外媒《Tom′s Hardware》報導,資安人員在 Windows 作業系統的知名壓縮工具「7-Zip」發現零日漏洞,這漏洞會讓駭客取得電腦的 Windows 系統管理員權限,並且能在遠端執行任意程式碼指令和應用程式。
然而就在漏洞被揭發後,由於有其他資安人員發現這漏洞或許不存在,而被列入為爭議漏洞,但為了自己的資訊安全,還是呼籲使用者們要多加小心。
這次的漏洞是由土耳其資安人員 Kagancapar 發現,這次漏洞是在 7z.dll 檔案裏,只要將副檔名「.7z」的檔案拖曳放到 Windows Helper 的視窗中,將會導致 7zFM.exe 記憶體堆積溢位,造成原本一般權限的使用者升級成電腦管理者,進而取得系統權限可執行任何指令。
Kagancapar 透露,這個漏洞問題不能全部怪罪 7-Zip 解壓縮工具,也與 Windows 的漏洞有一定程度的關聯性。
目前這個漏洞已經被編號為「CVE-2022-29072」,外媒《Tom’s Hardware》建議,Windows 系統內有安裝使用「7-Zip」的使用者要先開啟 7-Zip 的檔案庫,從中刪除「7-Zip.chm」檔案,或者將「7-Zip」的權限設定成僅限讀取和執行。
不過,就在「CVE-2022-29072」被編號之後,《Tom’s Hardware》的更新報導指出,由於多個第三方測試報告這漏洞不會導致權限升級,因此這漏洞已經被標記為「爭議性漏洞」。其中 Google Project Zero 資安研究員 Tavis Ormandy 表示,想提升權限只能透過編輯註冊清單和新增管理員帳戶等,無法辨別駭客攻擊方式。
簡單說就是這個漏洞的嚴重性還有待爭議,但是無論如何還是呼籲使用者們要多加小心。
《原文刊登於合作媒體三嘻行動哇,聯合新聞網獲授權轉載。》
訂閱《科技玩家》YouTube頻道!
💡 追新聞》》在Google News按下追蹤,科技玩家好文不漏接!
📢 eneloop充電電池開箱!實測高續航力ㄅ級分 絕配富士instax mini 41 拍立得
📢 便宜資費懶人包/5G 399元比4G便宜 新方案「每月加100」上網升級
📢 三星爆有4款新摺疊機!神祕新機型號現身 傳為平價Galaxy Z Fold8 FE
📢 LINE免費貼圖!報稅「錢錢再見」、PASS拒絕哏圖好用 還有蠟筆小新快下載
📢 買預付卡出國漫遊…回國竟涉詐欺案 釣出一票人「忽略SIM卡1事」全中獎
📢 懶人包/預付卡有使用期限嗎?出國漫遊用完SIM卡可丟嗎?QA一次看

討論區