Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

7-Zip悄悄修復了一個安全漏洞其他基於7z的壓縮軟體也需更新

7-Zip悄悄修復了一個安全漏洞其他基於7z的壓縮軟體也需更新

2024-07-05 Comments 0 Comment

根據安全研究人員@msuhanov在6 月19 日發布的消息,流行的開源壓縮管理器7-Zip 在24.01 測試版中修復了CVE-2023-52168 漏洞,該漏洞屬於緩衝區溢位問題。

還有個漏洞是CVE-2023-52169,該漏洞則是緩衝區過度讀取問題,這與Linux ntfs3 驅動程式中的記憶體外洩漏洞具有相同的機制。

研究人員負責任的將漏洞信息通報給開發者Igor Pavlov,然而在近期更新日誌中開發者並未提到任何與之相關的修復信息,但經過分析7-Zip 24.01 測試版確實已經完成修復。

這些漏洞對本地用戶來說實際上潛在影響比較小,例如攻擊者可以使用單一進程處理多個不受信任的文檔;然而如果在伺服器上使用7-Zip 就可能引起大問題,例如攻擊者可以從遠端伺服器上竊取大量資訊。

如果開發者在伺服器上部署了7-Zip 用來執行線上解壓縮或壓縮套件檔案預覽等,這種情況下都有可能被攻擊者利用造成資料洩露,因此危害還是非常大的。

這次安全問題最大的爭議是開發者為何沒有在更新日誌中提到該漏洞,也沒有發布任何安全公告說明此事,要不是研究人員發布博客否則大家都不清楚還存在這個漏洞。

實際上該漏洞最初的發現時間是2023 年8 月18 日並在同日通報給開發者,到2024 年1 月31 日7-Zip v24.01 Beta 版進行修復,後續版本例如最新的24.07 也已經修復該漏洞。

既然已經修復漏洞好歹也應該發布安全公告,結果因為悄悄修復漏洞而不說明,現在Igor Pavlov 的行為引起了一些開源社群成員的擔憂,因為這可能增加漏洞的利用。

開發者Igor Pavlov 的說法是,如果發布安全公告透露該漏洞,這可能會增加攻擊的風險。然而到6 月19 日安全研究人員發布部落格時,漏洞通報已經272 天、修復版本發布也已經有106 天。

顯然開發者的這種說法不僅沒有道理而且還是錯誤的,因為不發佈公告可能不足以引起一些用戶尤其是開發者的關注,這會導致修復版本更新率更慢,如果有黑客也發現了漏洞那麼可以擴大攻擊面。

因此這種情況下將腦袋埋在沙子裡顯然是個不明智的做法,這讓安全研究人員無法理解(所以發布了漏洞細節),也讓開源社區無法理解。

分享此文:

  • 按一下即可分享至 X(在新視窗中開啟) X
  • 按一下以分享至 Facebook(在新視窗中開啟) Facebook
  • 分享到 WhatsApp(在新視窗中開啟) WhatsApp
  • 按一下以分享到 Telegram(在新視窗中開啟) Telegram
  • 分享到 Pinterest(在新視窗中開啟) Pinterest
  • 分享到 Reddit(在新視窗中開啟) Reddit
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟) 電子郵件
  • 點這裡列印(在新視窗中開啟) 列印

相關


網絡資訊

Post navigation

PREVIOUS
Intel發布全新資料中心浸沒式液冷裝置可冷卻上千瓦
NEXT
美國會兩黨議員警告:中國一再用同樣手段在各關鍵產業企圖奪得主導地位

發表迴響取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
赫思醫美
限時免費
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
WordPress資訊
WeChat資訊
PHP資訊
教學資源
開源程序
網頁工具
SEO工具
醫療健康
其他資訊
Content from
Content to
2024 年 7 月
一 二 三 四 五 六 日
1234567
891011121314
15161718192021
22232425262728
293031  
« 6 月   8 月 »

分類

  • 網站公告
  • 赫思醫美
  • 限時免費
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 其他資訊

彙整

近期文章

  • Firefox新版本將支援Chrome已有多年的WebGPU功能 2025-07-17
  • 彩虹正式上架統信UOS 直接運行Windows應用 2025-07-17
  • 美團高層承諾:將保證美團騎士收入永遠站穩藍領第一梯隊 2025-07-17
  • 科尼賽克CEO直言:電動超跑沒有靈魂我們不造 2025-07-17
  • HTC預告VIVE神秘新品或為首款智慧眼鏡 2025-07-17
  • 據傳PS5 Pro將在明年5月進行性能升級推測為《GTA6》做準備 2025-07-17
  • 德國玩家偏愛A卡銷量佔65%超NV:RX9070XT賣最好 2025-07-17
  • 三星和SK海力士因意外需求推遲DDR4記憶體淘汰計劃 2025-07-17
  • 特斯拉Model YL外觀正式公佈:預估售價40萬尾標亮了 2025-07-17
  • 巴西一11歲女孩長了81顆牙齒醫師直呼活久見 2025-07-17

熱門文章與頁面︰

  • 無3C行動電源禁止登機一文看懂到底什麼是3C認證、如何分辨真偽
  • 氣像模型預測澳洲將面臨史無前例、長達20年的大洪災
  • 您可以在Windows 11 24H2 中找回WordPad
  • 色斑的成因、類型與防治:全面解析皮膚色素沉積問題
  • 科學家開發新型“智能”繃帶將利用光來指示感染情況
  • CCleaner全家桶激活密鑰
  • 三星在針對中國京東方的OLED商業機密侵權案中取得決定性勝利
  • 抖音首次公開演算法原理:推薦系統不打標籤只預估行為動作
  • WinZip Pro v24.0 Build 14033 x86/x64 正式註冊版附註冊碼Key
  • 打車叫到特斯拉不會開門很尷尬?官方介紹開關門方法

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

赫思醫美

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2025   All Rights Reserved.