7-Zip 修复高危的 Windows MoTW 安全告警绕过漏洞
2025-1-22 09:52:0 Author: mp.weixin.qq.com(查看原文) 阅读量:2 收藏

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

7-Zip 文件压缩文档中存在一个高危漏洞,可导致攻击者绕过 MotW Windows 安全特性,从所嵌入的文档中提取恶意文件时在用户计算机上执行代码。

7-Zip 在2022年6月发布的版本22.00开始引入对 MotW 的支持,之后它在从所下载文档中提取的所有文件中加入 MotW 标记(特殊的 ‘Zone.Id’ 可选数据流)。这一标记通知操作系统、web浏览器和其它应用称,这些文件可能来自不可信来源,应当谨慎处理。

因此,当双击通过7-Zip 提取的风险文件时,用户将会收到告警称打开或运行此类文件可导致潜在危险行为,如在设备上安装恶意软件等。微软 Office 也会检查 MotW 标记,如找到则会在受保护视图中打开文档,自动启用只读模式并禁用所有宏。

然而,正如趋势科技在上周五发布的安全公告中提到的那样,CVE-2025-0411可导致攻击者绕过这些安全告警并在目标计算机上执行恶意代码。趋势科技提到,“该漏洞可导致远程攻击者绕过受影响7-Zip 上的 MotW 防护机制。由于目标必须访问恶意页面或打开恶意文件,因此利用该漏洞时需要用户交互。该漏洞位于对压缩文件处理的方式中。当从配有MotW 的构造文档中提取文件时,7-Zip 并不会将MotW复制到所提取的文件中。攻击者可利用该漏洞在当前用户上下文中执行任意代码。”

幸运的是,7-Zip的开发人员 Igor Pavlov 已在2024年11月30日发布7-Zip 24.09 版本修复该漏洞。Pavlov 表示,“7-Zip File Manager 并未向从所嵌入文档中提取的文件复制到Zone.Identifier 流。”

类似漏洞被用于部署恶意软件

然而,由于7-Zip并不具备自动更新特性,因此很多用户可能仍然运行易受攻击版本,从而易遭恶意软件感染。

鉴于此类漏洞经常被用于恶意攻击中,因此所有7-Zip用户应当尽快修复。例如,去年6月,微软修复了一个MotW 安全绕过漏洞 (CVE-2024-38213),而恶意软件操纵组织 DarkGate 已从2024年3月起在野利用该0day,规避SmartScreen 防护措施并安装伪装成 Apple iTunes、NVIDIA、Notion 等合法软件的恶意软件。

受经济利益驱动的黑客组织 Water Hydra(即DarkCasino)还利用另外一个 MotW 绕过漏洞 (CVE-2024-21412) 攻击Telegram 股票交易渠道以及通过DarkMe 远程访问木马攻击Forex交易论坛。

代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com


推荐阅读

开源压缩软件7-Zip 被曝严重的远程代码执行漏洞

Fortinet:注意这个认证绕过0day漏洞可用于劫持防火墙

Ivanti:注意这个CVSS 满分的认证绕过漏洞

用户名太长的坏处:Okta 修复认证绕过漏洞

GitLab修复严重的 SAML 认证绕过漏洞

原文链接

https://www.bleepingcomputer.com/news/security/7-zip-fixes-bug-that-bypasses-the-windows-motw-security-mechanism-patch-now/

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~


文章来源: https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247522153&idx=1&sn=b0d2973a6eb87e554fb62b7ddfa10dfb&chksm=ea94a603dde32f1580de59ef6a2b8fb600c6cbb237024a672b5a02660c7fc1f7184f617fce4c&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh