Datenschutz & Sicherheit

7-Zip: Infos zu geschlossenen Sicherheitslücken verfügbar


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Mit der Version 25.00 von 7-Zip hat der Entwickler im Juli einige Sicherheitslücken geschlossen. Bislang war jedoch unklar, welche. Die Zero-Day-Initiative (ZDI) von Trend Micro hat nun Informationen zu einigen der darin gestopften Sicherheitslecks veröffentlicht.

Die erste Sicherheitslücke betrifft laut ZDI den Umgang mit symbolischen Links in ZIP-Dateien. Manipulierte ZIP-Dateien können dafür sorgen, dass der Prozess in nicht vorgesehene Verzeichnisse wandert. Angreifer können das zum Ausführen von Code im Service-Konto missbrauchen (CVE-2025-11002, CVSS 7.0, Risiko „hoch„). Die Beschreibung der zweiten Schwachstelle durch das ZDI liest sich identisch (CVE-2025-11001, CVSS 7.0, Risiko „hoch„).

Der Versionsverlauf von 7-Zip weist inzwischen zudem auf zwei weitere Sicherheitslecks hin, die Version 25.00 schließt. Die sind jedoch sehr vage. „7-Zip kann bei einigen inkorrekten RAR-Archiven inkorrekt arbeiten“, steht dort, der CVE-Eintrag präzisiert jedoch, dass Nullen außerhalb eines Heap-Puffers bei der Verarbeitung von RAR5-Formaten landen und so zu Speicherveränderungen führen können, die ihrerseits einen Denial of Service (DoS) auslösen (CVE-2025-53816 / EUVD-2025-21791, CVSS 5.5, Risiko „mittel„). Inkorrekte COM-Archive (Compound File) können zudem zum Absturz führen, was laut Schwachstellenbeschreibung im CVE-Eintrag auf eine Null-Pointer-Dereferenz bei der Verarbeitung zurückgeht (CVE-2025-53817 / EUVD-2025-21790, CVSS 5.5, Risiko „mittel„).

Eine weitere Aktualisierung von 7-Zip auf Version 25.01 im August ging ein wenig unter. Sie korrigiert ein Problem, bei dem symbolische Links nicht immer korrekt verarbeitet werden. Die Auswirkungen nennt der Entwickler nicht, es handelt sich jedoch um einen sicherheitsrelevanten Fehler (CVE-2025-5518 / EUVD-2025-24018, CVSS 3.6, Risiko „niedrig„).

Da 7-Zip noch immer keine automatische Update-Prüfung enthält, müssen Nutzer der Software manuell auf die aktuelle Version aktualisieren. Sie steht auf der Download-Seite von 7-Zip zum Herunterladen bereit.


(dmk)



Source link

Beliebt

Die mobile Version verlassen