Уязвимость в 7-Zip позволяет выполнять Windows-команды на уровне SYSTEM

Уязвимость в 7-Zip позволяет выполнять Windows-команды на уровне SYSTEM

Уязвимость в 7-Zip позволяет выполнять Windows-команды на уровне SYSTEM

В архиваторе с открытым исходным кодом 7-Zip найдена уязвимость, которую при атаке на Windows можно использовать для выполнения произвольных команд с привилегиями SYSTEM. Выпуск патча пока не планируется, автор находки предложил альтернативные меры защиты.

Согласно описанию на GitHub, уязвимость нулевого дня CVE-2022-29072 возникла из-за сочетания двух проблем — ошибки переполнения буфера и неправильной настройки прав библиотеки 7z.dll. Возможность для их использования открывается при перемещении файла .7z в область c подсказкой, отображаемой при открытии меню Help>Contents.

Если в такой файл вставить команду, она запустится в ходе выполнения 7zFM.exe как дочерний процесс и будет выполнена в режиме администратора.

 

Уязвимость проявляется только на платформе Windows, поэтому кураторы проекта 7-Zip склонны винить в ее появлении Microsoft HTML Helper (hh.exe). Автор находки, со своей стороны, уверен, что латать нужно сам архиватор, так как hh.exe лишь косвенно участвует в эксплойте — запускает выполнение внедренной команды.

Созданный исследователем PoC-код успешно работает на всех сборках 7-Zip версии 21.07. Пока не вышел патч (если он вообще появится), пользователям рекомендуется удалить файл 7-zip.chm, чтобы предотвратить эксплойт. В качестве альтернативы можно ограничить разрешения для 7-zip, оставив только чтение и запуск.

Депутаты предлагают тотальный запрет на использовании ИИ в агитации

19 февраля депутаты практически всех фракций Госдумы внесли законопроект, который фактически запрещает использование образов людей в предвыборной агитации — в том числе умерших, вымышленных или созданных с помощью информационных технологий.

О появлении инициативы сообщают «Ведомости». Законопроект оформлен в виде поправок к действующим нормам, регулирующим избирательный процесс.

Исключение сделано только для самих кандидатов: допускается использование их образов, в том числе сгенерированных. При этом отдельно прописан запрет на оплату создания агитационных материалов вне средств избирательного фонда.

«Судебная практика уже пошла по этому пути, но норма в законе оставляла некоторый простор для креатива. Теперь же дрейф агитации в сторону скучных текстовых “кирпичей” усилится. Можно прогнозировать, что такой “сухой закон” для креатива породит не исчезновение ярких листовок, а их переход в серую зону», — прокомментировал инициативу юрист Олег Захаров.

Политтехнолог Пётр Быстров считает, что законопроект развивает позицию Верховного суда. По его мнению, значительная часть агитационных материалов, созданных с использованием нейросетевых инструментов, может сместиться в «серую» зону и распространяться до официального старта избирательной кампании.

Ещё одним «цифровым» нововведением станет расширение применения электронных протоколов. Если раньше они использовались только на уровне избирательных участков, то теперь их смогут применять также территориальные и окружные комиссии.

В целом использование дипфейков в избирательных кампаниях остаётся глобальной проблемой. Первые массовые случаи их применения для дезинформации и дискредитации оппонентов фиксировались на выборах в Словакии и Молдавии, а наиболее масштабно такие технологии использовались во время парламентских выборов в Индии.

RSS: Новости на портале Anti-Malware.ru