CVE-2025-11001
Mis à jour :
Vulnérabilité 7-Zip : Fuite de répertoire et exécution de code à distance
Une faille de sécurité, identifiée comme CVE-2025-11001, affecte la gestion des liens symboliques dans les archives ZIP de 7-Zip. La création d’un fichier ZIP spécialement conçu permet à un attaquant de rediriger le logiciel vers des répertoires non désirés.
Points clés :
- Une manipulation des liens symboliques dans les fichiers ZIP par 7-Zip permet un accès à des répertoires non prévus.
- Cette vulnérabilité peut être exploitée pour exécuter du code arbitraire sur les systèmes vulnérables.
Vulnérabilité :
- CVE-2025-11001 : Permet à des attaquants distants d’exécuter du code arbitraire en créant un fichier ZIP malveillant contenant des entrées de liens symboliques qui outrepassent les limites prévues du répertoire. L’exploitation nécessite une interaction de l’utilisateur, comme l’ouverture ou l’extraction d’un fichier ZIP compromis. L’attaquant peut ainsi exécuter du code dans le contexte d’un compte de service.
Recommandations :
- La vulnérabilité a été corrigée dans la version 25.00 de 7-Zip. Il est recommandé de mettre à jour 7-Zip vers cette version ou une version ultérieure pour se prémunir contre cette menace.
