Update now: 7-Zip fixes RCE flaw exploitable with malicious archives
Mis à jour :
Correction critique : 7-Zip corrige une vulnérabilité RCE critique
La version 26.02 de 7-Zip, publiée le 25 juin, corrige une faille de sécurité majeure permettant l’exécution de code à distance (RCE). Cette vulnérabilité, identifiée sous la référence ZDI-26-444, provient d’une erreur de traitement des données compressées au format XZ, entraînant un dépassement de tampon basé sur le tas (heap-based buffer overflow).
Points clés :
- Mécanisme d’attaque : L’exploitation nécessite une interaction utilisateur (ouverture d’une archive piégée ou visite d’une page malveillante).
- Origine technique : Le défaut réside dans la gestion de l’espace disponible lors de la décompression, permettant potentiellement l’écriture de données au-delà des limites autorisées du tampon.
- Contexte : 7-Zip étant une cible privilégiée en raison de sa popularité, les pirates utilisent souvent des campagnes de phishing pour distribuer des archives corrompues. Aucune exploitation active n’a été signalée à ce jour, mais la prudence est de mise.
- Absence de mise à jour automatique : Le logiciel ne dispose pas de système de mise à jour native, rendant une intervention manuelle indispensable.
Vulnérabilité :
- ID : ZDI-26-444 (Dépassement de tampon lors de la décompression XZ).
Recommandations :
- Mise à jour immédiate : Télécharger et installer manuellement la version 26.02 depuis le site officiel 7-zip.org.
- Vigilance accrue : Faire preuve d’une grande prudence face aux archives compressées provenant de sources inconnues ou suspectes, en raison du risque inhérent d’ingénierie sociale.
