7-Zip高危漏洞CVE-2025-11001/11002:或触发远程代码执行
这两个安全漏洞已在 7-Zip 25.00 最新版本中得到修复,强烈建议用户立即升级到该版本。
Zero Day Initiative(ZDI)近期披露了开源压缩工具7-Zip中两处高危漏洞的技术细节。攻击者可通过特制ZIP文件诱骗用户解压,从而在目标系统上执行任意代码。目前这两个漏洞已在7-Zip 25.00版本中被彻底修复。

漏洞技术分析
根据ZDI发布的公告:"该漏洞允许远程攻击者在受影响的7-Zip安装版本上执行任意代码。虽然漏洞利用需要与产品进行交互,但具体攻击向量可能因实现方式而异。"
编号为CVE-2025-11001和CVE-2025-11002的漏洞具有相同的根本缺陷:对ZIP压缩包内符号链接的处理不当。这一缺陷会导致恶意ZIP文件突破预设解压目录,可能造成任意文件被覆盖或恶意代码执行。
公告明确指出:"具体缺陷存在于ZIP文件符号链接的处理过程中。ZIP文件中的特定数据可导致进程遍历到非预期目录。"通过利用该漏洞,攻击者能够"以服务账户的权限上下文"执行任意代码,具体权限提升程度取决于7-Zip在系统中的使用方式。
攻击场景与风险
虽然漏洞利用需要用户交互(如打开或解压恶意ZIP文件),但ZDI警告称攻击向量可能因7-Zip的集成方式而异。对于独立版7-Zip用户需要手动打开文件,而使用7-Zip库的嵌入式或自动化系统(尤其是服务器端文件处理环境或云端解压工作流)可能遭受静默攻击。
归档工具中的目录遍历漏洞可能造成严重后果,特别是在企业自动处理压缩文件的环境中。攻击者可实现:
覆盖配置文件或启动文件实现持久化驻留将恶意可执行文件投递至受信任目录当被覆盖文件被系统或特权服务执行时触发远程代码执行尽管直接利用需要用户操作,但通过ZIP文件投递的简便性使其成为钓鱼和恶意软件活动的理想载体。攻击者可能将恶意压缩包伪装成简历、发票或项目文件,诱骗用户使用7-Zip解压。
修复建议
目前这两个漏洞已在7-Zip 25.00版本中得到修复,强烈建议用户立即升级到最新版本。
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
雷军发布YU7标准版电池容量缩减价格下调性价比分析
小米汽车发布YU7标准版,搭载73度电池,定价23 35万元,比长续航版低2万元。该版本旨在以性价比吸引主流市场,刺激销量。当前定价被视作在利润与竞争力间寻求平衡,其市场表现将影响小米后续产品策略。
安卓旗舰2027年量产无边框手机 四微曲屏技术成关键
安卓头部厂商正推进四微曲屏技术,可将四边边框压至1毫米以下,实现近乎无边框的视觉效果。该技术结合微曲设计,既提升屏占比感知,又减少误触问题。预计2027年搭载此屏幕的旗舰机将量产上市,可能引领高端市场新趋势。
沙罗周期原声带2026年5月23日国内音乐平台上线
《沙罗周期》官方原声带于2026年5月23日登陆国内主流音乐平台。玩家可通过搜索“SAROS”收听专辑,但不同平台检索方式略有差异:网易云音乐搜索后结果直接显示,QQ音乐则需在搜索结果中切换至“专辑”标签页查找。游戏中的标志性旋律现已便于聆听与收藏。
微星泰坦16锐龙版2026发布 R9 8940HX配RTX显卡
微星泰坦16锐龙版2026款游戏本正式上市,搭载AMDRyzen98940HX处理器与NVIDIARTX5070Ti显卡。配备16英寸240Hz高刷广色域屏幕,采用高效散热系统确保性能释放。接口齐全,支持内存与硬盘扩展,兼顾强劲性能与实用体验。
OPPO Reno16系列AI按键功能详解与使用指南
今天,OPPO官方正式宣布,Reno 16系列将首次引入一个独立的物理“AI键”,核心功能是支持“AI一键闪记”。这意味着,手机侧面的实体按键家族,迎来了一个专为AI服务的新成员。 这个“一键闪记”功能,精准解决了现代人信息过载的痛点。其操作逻辑非常直观:在任何手机使用场景下,无论是浏览网页、阅读文
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程
热门话题

