【误差通告】7-Zip 目录穿越导致远程代码执行误差(CVE-2025-11001)

宣布时间 2025-10-16

一、误差概述


误差名称

7-Zip 目录穿越导致远程代码执行误差

CVE   ID

CVE-2025-11001

误差类型

目录穿越

发明时间

2025-10-16

误差评分

7.0

误差品级

高危

攻击向量

外地

所需权限

无

使用难度

高

用户交互

需要

PoC/EXP

已果真

在野使用

未发明


7-Zip是一款开源的文件压缩息争压缩软件 ,支持多种文件名堂 ,包括7z、ZIP、RAR、TAR、GZ等。它以高压缩比和轻盈的操作界面著称 ,能够有用地减小文件巨细 ,同时坚持优异的压缩效率。7-Zip使用自己的7z名堂 ,该名堂具有更高的压缩率 ,并支持强加密算法。7-Zip支持跨平台操作 ,除了Windows ,Linux和macOS也可以使用p7zip版本。7-Zip提供了下令行界面和图形用户界面(GUI) ,适合差别用户的需求 ,普遍应用于一样平常文件压缩、加密息争压事情中。


2025年10月16日 ,尊龙凯官网入口集团VSRC监测到一个影响7-Zip压缩工具的目录穿越误差(CVE-2025-11001) ,该误差源于ZIP文件中符号链接(symlink)的处置惩罚方法。攻击者可通过结构恶意ZIP文件 ,使用该目录遍历误差 ,导致程序会见未经授权的目录并执行恶意代码。同时 ,7-Zip压缩工具还保存另一个类似误差(CVE-2025-11002) ,两个误差均允许远程攻击者在受影响的系统上执行恣意代码。通过特制的ZIP文件 ,攻击者能够使用符号链接处置惩罚缺陷 ,促使程序会见本不应会见的目录 ,进而执行恶意代码。这两个误差的使用方法相似 ,均可导致系统清静危害。


二、影响规模


7-Zip < 25.00


三、清静步伐


3.1 升级版本


7-Zip官方已宣布修复补丁 ,以修复该误差。
7-Zip >= 25.00


下载链接:https://github.com/ip7z/7zip/releases/


3.2 暂时步伐


暂无。


3.3 通用建议


? 按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性。
? 增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面。
? 使用企业级清静产品 ,提升企业的网络清静性能。
? 增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度。
? 启用强密码战略并设置为按期修改。


3.4 参考链接


https://www.zerodayinitiative.com/advisories/ZDI-25-950/
https://www.zerodayinitiative.com/advisories/ZDI-25-949/