X



解凍・圧縮ソフト「7-Zip」に未修正の脆弱性 セキュリティ研究者が明らかに [156193805]
■ このスレッドは過去ログ倉庫に格納されています
0001ドコモダケ(愛知県) [US]
垢版 |
2022/04/19(火) 03:58:20.32ID:YjkI7GGe0●?PLT(16500)

解凍・圧縮ソフト「7-Zip」に未修正の脆弱性(CVE-2022-29072)が存在することが明らかになった。セキュリティ研究家のKağan Çaparが4月16日、その内容と攻撃を実演したビデオを「GitHub」で公開している。

それによると、v21.07(現行版)までのWindows版「7-Zip」にはファイルマネージャープロセス(7zFM.exe/7-zip.dll)のヒープオーバーフローと「Microsoft HTML ヘルプ」(HTML Help Executable Program/hh.exe)のコマンド実行機能を組み合わせることにより、管理者モードでコマンドが実行できる。「7-Zip」は[ヘルプ]−[ヘルプの表示]メニューでヘルプビューワーを開くことができるが、ここに拡張子を.7zにしたファイルをドラッグ&ドロップすれば、特権昇格とコマンドの実行が可能になるという。

「7-Zip」の開発者はこの問題の原因を「hh.exe」(Microsoftのヘルプビューワー)にあるとし、Microsoft側での対応を要求しているとのことだが、「7-Zip」側のヒープオーバーフローも脆弱性の一因となっているのは事実で、対策が求められる。

Çapar氏によると、この問題はヘルプファイル(7-zip.chm)の削除で緩和が可能。ただし、ヘルプを参照することはできなくなる。また、もう1つの緩和策として「7-zip」のプログラムに読み取り権限と実行権限のみを設定する方法を紹介している。

https://forest.watch.impress.co.jp/docs/news/1403661.html
0002石ちゃん(長野県) [US]
垢版 |
2022/04/19(火) 04:05:29.67ID:HJ3LH7dV0
あんまり怖くなさそう
0003コン太くん(山口県) [KR]
垢版 |
2022/04/19(火) 04:07:11.24ID:z2wUBvGm0
解凍する事無くなった
0004ピーちゃん(東京都) [US]
垢版 |
2022/04/19(火) 04:09:04.71ID:4q4RsW6r0
ヘルプなんか見ないから
7-zip.chm
消した
0005モジャくん(埼玉県) [US]
垢版 |
2022/04/19(火) 04:13:20.66ID:yDyjRAyv0
ヘルプファイル消せばいいんか
大した事ないな
0007はずれ(東京都) [GB]
垢版 |
2022/04/19(火) 04:25:53.97ID:80D2HEo40
昔は新しいパソコンにしたりリカバリーとかすると解凍ソフト必ずインストールしてたけどいつの間にか忘れてたし解凍って作業をしなくなってた
0008オノデンボーヤ(大阪府) [ニダ]
垢版 |
2022/04/19(火) 04:37:22.75ID:lL96jdtQ0
>「7-Zip」は[ヘルプ]−[ヘルプの表示]メニューでヘルプビューワーを開くことができるが、ここに拡張子を.7zにしたファイルをドラッグ&ドロップすれば、特権昇格とコマンドの実行が可能になるという。
そんな操作することある?
0014スージー(愛知県) [US]
垢版 |
2022/04/19(火) 05:53:00.83ID:ZfZJG78/0
圧縮なんてzipで十分なのに拡張子が無駄に7zになってるやつ見るとイラッとする
rarとか7zにする意味ってなに?lhzは最近見なくなったが
0015ゆりも(埼玉県) [US]
垢版 |
2022/04/19(火) 06:04:20.98ID:i37YX7iL0
stuffitってまだあるんだな
0016ヤキベータ(東京都) [US]
垢版 |
2022/04/19(火) 06:21:33.93ID:odjt76D/0
>>14
圧縮率がダンチだし
0019ガッツ君(東京都) [JP]
垢版 |
2022/04/19(火) 06:37:49.19ID:bSHOQGSJ0
Lhasaに戻そう
0022トドック(茸) [US]
垢版 |
2022/04/19(火) 06:42:09.47ID:XOL0LWg20
μ-ziqに空目した
0025サン太郎(神奈川県) [US]
垢版 |
2022/04/19(火) 07:18:42.69ID:gsdjnC/K0
7zipにヘルプ機能なんか要らん
0026ファーファ(愛知県) [US]
垢版 |
2022/04/19(火) 07:20:51.14ID:qMPMzlTg0
メールのパスワードzipで拡張子をわざと偽装するのもアホらしくなってきた。
0030ミルパパ(神奈川県) [EU]
垢版 |
2022/04/19(火) 08:24:50.91ID:rCID26hl0
>>14
zipはサイズによっては壊れるぞ
0031アヒ(光) [ニダ]
垢版 |
2022/04/19(火) 08:27:09.93ID:8Gyhk41+0
えー、Lhaplusが糞すぎるから乗り換えたばかりなのに
0032ウッドくん(埼玉県) [FR]
垢版 |
2022/04/19(火) 08:29:22.60ID:vCOhkyqe0
winrar一択
0034ベイちゃん(東京都) [US]
垢版 |
2022/04/19(火) 08:32:36.42ID:YSibXg950
いまどきヘルプにchmとか正気かよ
0038タウンくん(茸) [US]
垢版 |
2022/04/19(火) 10:05:32.45ID:9Iq1atif0
>>30
32bitsのos使ってるやつもういなくね?
0039わくわく太郎(SB-Android) [JP]
垢版 |
2022/04/19(火) 10:24:10.66ID:mwvEw+Z00
何に使うソフト?エッチなやつ?
0040キタッピー(大阪府) [US]
垢版 |
2022/04/19(火) 10:24:56.99ID:TxCay1sG0
rarutyがいい
0043KEN(SB-Android) [US]
垢版 |
2022/04/19(火) 12:07:06.13ID:IMIMaj7u0
解凍の反対は冷凍だろ
0044はまりん(東京都) [ニダ]
垢版 |
2022/04/19(火) 13:05:55.73ID:Us7qK5cW0
+lhacaは?
0045なーのちゃん(埼玉県) [ニダ]
垢版 |
2022/04/19(火) 13:07:28.76ID:ZOlp9MeZ0
結局、GUI版の脆弱性みたいな話か?🙄
コマンドラインには関係なさそうやな
0046ドクター元気(ジパング) [CN]
垢版 |
2022/04/19(火) 14:08:34.75ID:A9zeo97z0
>>17
懐かし過ぎるやろ
0047オノデンボーヤ(千葉県) [ニダ]
垢版 |
2022/04/19(火) 14:44:38.81ID:6OJOpRT40
guiのフォントが糞ちっさいのをなんとかしてくれ
システムデフォルトを使ってくれればいいのにさ
0051ハムリンズ(愛知県) [US]
垢版 |
2022/04/20(水) 15:55:51.37ID:wSZvgCrH0
これってWindowsのchmファイルの扱いに脆弱性があるからだから。
Microsoftが対処しなければ根本的解決にならない。
 
実際chmファイルを悪用したマルウェアも。
「Vidar」マルウェアがマイクロソフトのヘルプファイル悪用
https://news.yahoo.co.jp/articles/4da2d9590fab75a4caf0bdf1bb254a7dd3506941
0052ひょこたん(東京都) [HK]
垢版 |
2022/04/20(水) 15:58:38.69ID:utIBdKS+0
最近はFirefoxアプデする前にプロファイルフォルダ圧縮バックアップするくらいだな
0054ウチケン(愛知県) [US]
垢版 |
2022/04/20(水) 16:03:25.97ID:KIV65xku0
>>38
車のエンジン回転数調べるソフトは32bit版10でしか動かないから使ってるわ
■ このスレッドは過去ログ倉庫に格納されています

ニューススポーツなんでも実況