7-Zip漏洞,任意文件写入

安全研究员 Landon 发现了一个新披露的 7-Zip 漏洞,编号为 CVE-2025-55188。该漏洞的 CVSS 评分为 2.7,影响 25.01 之前的版本,可能允许攻击者在提取存档文件时执行任意文件写入操作——在某些情况下可能升级为任意代码执行。

根据报告,“在 25.01 之前的 7-Zip 中提取恶意制作的存档文件允许任意文件写入,可能导致任意代码执行。”

该问题源于在提取过程中对符号链接的处理不当。7-Zip 在解压存档文件时会跟随符号链接,这意味着恶意存档文件可以将提取的文件指向预期目录之外的位置——覆盖系统上的关键文件。

漏洞利用需要特定条件:

一旦触发,攻击者可能会覆盖敏感文件,如 SSH 密钥或 .bashrc,从而留下持久后门或执行命令。

虽然 CVSS 2.7 的评分可能表明严重性较低,但如果攻击者可以控制存档文件的内容和目标的提取环境,其影响可能很严重。Landon 警告称,“在一次提取过程中,攻击者可能多次尝试利用此漏洞写入敏感文件。”

此类攻击可能:

修复已包含在 7-Zip 版本 25.01 中。用户应:

相关文章:

响应清单

为何「低分」仍要修

CVSS 低不代表业务风险低。桌面解压链路一旦结合钓鱼,任意文件写入可变成持久化或配置篡改。按暴露面与用户群体评估优先级。

小结

供应链与客户端组件洞,修复窗口往往在「用户是否点更新」。内部软件中心强推版本,比发邮件提醒有效得多。

检测思路

关注解压进程写入非常规路径(启动项、计划任务目录、现有可执行文件覆盖)。结合邮件沙箱对嵌套压缩包的深度限制,降低自动引爆概率。

延伸阅读与实践

把文章里的命令和配置放到自己的实验环境跑一遍,比只看结论更重要。建议同步记录:环境版本、失败现象、最终生效的配置。下次遇到同类问题时,检索自己的笔记往往比搜引擎更快。

若该主题涉及安全测试,请仅在明确授权的系统或官方靶场中操作,并保留测试范围与时间窗记录,避免对生产造成误伤。

对团队分享时,用「问题—影响—修复—验证」四段结构复述,有助于把个人经验沉淀为组织能力。