PT-2025-41203 · Igor Pavlov+2 · 7-Zip+2
CVE-2025-11001
·
Publicado
2025-01-01
·
Atualizado
2026-05-12
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
7-Zip versões anteriores a 25.00
Description
Uma falha existe na lógica de análise de arquivos ZIP relacionada ao manuseio de links simbólicos. Um invasor pode criar um arquivo ZIP malicioso contendo links simbólicos que fazem com que o aplicativo percorra diretórios não pretendidos durante a extração. Esse salto de diretório permite que arquivos sejam gravados em locais arbitrários do sistema, o que pode ser usado para executar código arbitrário no contexto da conta de serviço que executa o 7-Zip. A exploração requer interação do usuário, especificamente a abertura de um arquivo compactado especialmente criado. Foi relatado que este problema está sendo utilizado em campanhas de phishing.
Recommendations
Atualize para a versão 25.00 ou superior.
Imponha o uso de sandboxing sempre que possível.
Execute o 7-Zip com privilégios reduzidos.
Exploit
Correção
DoS
RCE
Path traversal
Link Following
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
7-Zip
Debian
Red Os