В WinZip нашли уязвимость, позволяющую удалённо выполнить код

В WinZip нашли уязвимость, позволяющую удалённо выполнить код

В WinZip нашли уязвимость, позволяющую удалённо выполнить код

В архиваторе WinZip нашли опасную уязвимость, позволяющую удалённо выполнить произвольный код на устройстве. К счастью, разработчики уже подготовили соответствующий патч.

Проблема, получившая идентификатор CVE-2025-1240, связана с механизмом парсинга файлов в формате 7Z. По шкале CVSS багу дали 7,8 балла.

Условный злоумышленник может использовать брешь в атаке с помощью специально подготовленного вредоносного файла или веб-страницы. Корень уязвимости кроется в недостаточной валидации вводимых пользователем данных в процессе парсинга 7Z.

В разборе экспертов Zero Day Initiative говорится следующее:

«Проблема в отсутствии надлежащей валидации отправленных пользователем данных может привести к записи за пределами выделенного буфера».

Другими словами, это классическая возможность записи за пределами границ, позволяющая атакующим выполнить код в контексте текущего процесса WinZip.

Тем не менее эксплуатация подразумевает взаимодействие с целевым пользователем, которого надо заставить либо открыть специальный 7Z-файл, либо зайти на скомпрометированный сайт.

Разработчики устранили CVE-2025-1240 в версии WinZip 29.0, которую пользователям советуют установить как можно скорее.

Подпишитесь на новости

Российское ПО должно дружить: РОСА и Ideco договорились о сотрудничестве

Собрать инфраструктуру из отечественных продуктов — полдела. Нужно ещё убедиться, что они нормально работают вместе. НТЦ ИТ РОСА и Ideco подписали соглашение о технологическом сотрудничестве, чтобы исследовать совместимость своих решений и сценарии их использования в единых комплексах.

РОСА разрабатывает российские ИТ-платформы, Ideco — средства информационной безопасности.

Компании планируют обмениваться технической информацией, консультировать друг друга и участвовать в совместных практических проектах. Главная задача — заранее разбираться с взаимодействием продуктов, чтобы технологические сюрпризы не доставались заказчику уже после внедрения.

В РОСА подчёркивают: бизнесу недостаточно набора решений, каждое из которых хорошо выполняет свою задачу. Операционные системы, инфраструктурные сервисы и средства защиты должны предсказуемо взаимодействовать между собой.

Ideco, в свою очередь, намерена прорабатывать встраивание средств сетевой безопасности в российскую инфраструктуру. Совместные сценарии рассчитаны на корпоративных и государственных заказчиков, а также промышленные предприятия.

Пока соглашение задаёт направление работы: конкретные проекты и условия их реализации партнёры будут определять отдельно.

RSS: Новости на портале Anti-Malware.ru