#security #CVE
开源压缩软件7-Zip被发现存在两项高危漏洞(CVE-2025-11001和CVE-2025-11002),攻击者可利用恶意ZIP文件远程执行任意代码。建议用户立即更新至25.00版本以避免风险。
https://www.ithome.com/~
漏洞的核心问题出现在程序对 ZIP 文件中符号链接(symbolic link)的处理方式。攻击者可通过构造恶意 ZIP 压缩包,诱使受害者在存在漏洞的版本中解压该文件,从而触发目录遍历(directory traversal)漏洞。
一旦攻击成功,系统在解压时可能会将文件写入预期目录之外的位置,甚至是敏感系统路径,从而植入恶意代码或程序。虽然攻击需要用户主动打开该压缩文件,但只要受害者执行了解压操作,攻击代码即可在目标计算机上以当前用户或服务账户权限运行。
开源压缩软件7-Zip被发现存在两项高危漏洞(CVE-2025-11001和CVE-2025-11002),攻击者可利用恶意ZIP文件远程执行任意代码。建议用户立即更新至25.00版本以避免风险。
https://www.ithome.com/~
漏洞的核心问题出现在程序对 ZIP 文件中符号链接(symbolic link)的处理方式。攻击者可通过构造恶意 ZIP 压缩包,诱使受害者在存在漏洞的版本中解压该文件,从而触发目录遍历(directory traversal)漏洞。
一旦攻击成功,系统在解压时可能会将文件写入预期目录之外的位置,甚至是敏感系统路径,从而植入恶意代码或程序。虽然攻击需要用户主动打开该压缩文件,但只要受害者执行了解压操作,攻击代码即可在目标计算机上以当前用户或服务账户权限运行。