7-Zip Свободный файловый архиватор

Продукт
Дата премьеры системы: 1999
Технологии: Офисные приложения

7-Zip — свободный файловый архиватор.

2022: Уязвимость в версии для Windows, которая позволяет изменить права пользователя до уровня администратора

19 апреля 2022 года стало известно о том, что архиватор 7-Zip может применяться для взлома компьютеров, об этом пишет портал Tom’s Hardware. В нем содержится опасная уязвимость, при правильной эксплуатации которой можно изменить права пользователя на отдельно взятом компьютере до уровня администратора. Первым проблему выявил пользователь портала GitHub под псевдонимом Kagancapar.

Image:7-Zip.png
7-Zip

Как сообщалось, проблема проявляется в 7-Zip исключительно в версии для Windows. Пользователей других ОС, включая Linux и macOS, данная уязвимость не затрагивает.

Брешь получила индекс CVE-2022-29072. Она присутствует во всех актуальных версиях архиватора, в том числе 21.х. На 19 апреля 2022 года патч, устраняющий ее, отсутствовал – последняя стабильная сборка 7-Zip вышла в конце декабря 2021 г. и имеет индекс 21.07.Международный конгресс по anti-age и эстетической медицине — ENTERESTET 2026

Пользователи Windows, архивирующие файлы при помощи 7-Zip, потенциально могут находиться под угрозой взлома через архиватор в течение еще долгого времени. Разработчики не спешат признавать, что проблема скрывается в именно в их творении, и предпочитают винить Microsoft. Последняя, к слову, весной 2022 г. покинула российский рынок, а принадлежащий ей GitHub в апреле 2022 г. начал блокировать пользователей из России.

Со слов разработчиков, во всем виноват вовсе не сам 7-Zip, а сторонний процесс Microsoft HTML Helper, он же hh.exe. Исследователи, а также обнаруживший брешь пользователь GitHub Kagancapar считают, что hh.exe если и участвует в эксплуатации уязвимости, то лишь очень косвенно.

Использовать брешь CVE-2022-29072 киберпреступники могут при помощи специального файла формата .7z – это расширение архивных файлов, с которыми по умолчанию работает 7-Zip. Для этого достаточно лишь перенести данный файл в область графического интерфейса архиватора с подсказкой, отображаемой при открытии подменю Contents в меню помощи (Help).

Здесь начинает сбоить процесс 7zFM.exe, в котором возникает переполнение буфера. Также, со слов исследователей, в архиваторе неверно настроены права использования библиотеки 7z.dll. В совокупности все это и дает хакерам возможность получить на ПК жертвы права администратора.

Приложение Microsoft HTML Helper действительно косвенно связано с проблемой, обнаруженной в 7-Zip. Файл справки по архиватору хранится в формате .chm, регулярно используемом для подобного типа документов, и открывается он именно посредством hh.exe.

Собственно, одним только этим причастность Microsoft к проблеме и ограничивается. Сам сбой и возможность эксплуатации уязвимости проявляются при манипуляции с меню помощи.

Выход из ситуации на деле очень прост и не требует от пользователей значительных усилий или углубленных знаний. От них требуется лишь удалить файл со справкой, расположенный в установочном каталоге самого архиватора и называющийся 7-zip.chm. Как пишет Tom’s Hardware, этого будет вполне достаточно для обеспечения защиты от взлома через эксплуатацию бреши CVE-2022-29072. Единственное, пользователи лишатся доступа к справочным материалам по архиватору, но далеко не факт, что они обращаются к ним на ежедневной основе.

Существует и второй, немного более сложный в реализации способ, не требующий удаления файла справки. Каждому из присутствующих на ПК пользовательских профилей следует ограничить права доступа к 7-Zip только чтением и запуском.

После выпуска обновления, закрывающего брешь, ограничения с прав доступа к архиватору можно будет снять. Однако дату его релиза разработчики на 19 апреля 2022 г. не раскрывали[1].

Примечания



СМ. ТАКЖЕ (3)


Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Softline (Софтлайн) (176)
  МойОфис (ООО Новые облачные технологии) (83)
  Синтеллект (Syntellect) (76)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (58)
  Wone IT (Ван Ай Ти Трейд, ранее SoftwareONE Россия, СофтвэрУАН и Awara IT Russia, Авара Ай Ти Солюшенс) (36)
  Другие (1010)

  Корус Консалтинг (8)
  Cloud4Y (ООО Флекс) (8)
  Qsoft (Кьюсофт) (7)
  Яндекс (Yandex) (6)
  Датапакс (6)
  Другие (58)

  СКБ Контур (8)
  Unlimited Production (Анлимитед Продакшен, eXpress) (5)
  Qsoft (Кьюсофт) (3)
  Softline (Софтлайн) (3)
  Корус Консалтинг (3)
  Другие (33)

  Корус Консалтинг (8)
  VK Tech (ВК Технологии) (6)
  Бизнес Решения (Compass) (4)
  СКБ Контур (4)
  Cloud4Y (ООО Флекс) (4)
  Другие (45)

  .redev (Редев, ранее Курсорс) (1)
  Базальт СПО (BaseALT) ранее ALT Linux (1)
  Корус Консалтинг (1)
  МойОфис (ООО Новые облачные технологии) (1)
  Ростелеком (1)
  Другие (0)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Microsoft (61, 480)
  МойОфис (ООО Новые облачные технологии) (15, 97)
  Синтеллект (Syntellect) (2, 77)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (3, 75)
  СБК (Система безопасных коммуникаций) (2, 43)
  Другие (643, 566)

  МойОфис (ООО Новые облачные технологии) (1, 8)
  Корус Консалтинг (1, 8)
  Cloud4Y (ООО Флекс) (1, 7)
  Qsoft (Кьюсофт) (1, 7)
  Яндекс (Yandex) (1, 7)
  Другие (22, 47)

  СКБ Контур (1, 8)
  Unlimited Production (Анлимитед Продакшен, eXpress) (1, 5)
  РуПост (3, 4)
  VK Tech (ВК Технологии) (2, 3)
  Р7-Офис (ранее Новые Коммуникационные Технологии, НКТ) (1, 3)
  Другие (15, 20)

  Корус Консалтинг (1, 8)
  VK Tech (ВК Технологии) (2, 7)
  Yandex B2B Tech (1, 5)
  Яндекс (Yandex) (1, 5)
  МойОфис (ООО Новые облачные технологии) (2, 4)
  Другие (21, 38)

  МойОфис (ООО Новые облачные технологии) (3, 1)
  Базальт СПО (BaseALT) ранее ALT Linux (1, 1)
  Корус Консалтинг (1, 1)
  СБК (Система безопасных коммуникаций) (1, 1)
  Другие (0, 0)

Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Microsoft Office - 189 (58, 131)
  Microsoft 365 (ранее Office 365) - 131 (127, 4)
  Новые облачные технологии: МойОфис - 99 (77, 22)
  Р7-Офис - 75 (75, 0)
  Skype for Business (ранее Microsoft Lync) - 68 (67, 1)
  Другие 496

  Корус Консалтинг: K-Team - 8 (8, 0)
  Новые облачные технологии: МойОфис - 8 (8, 0)
  Qsoft Teamly Система управления знаниями - 7 (7, 0)
  Яндекс 360 (ранее Почта 360) - 7 (7, 0)
  Microsoft Hosted Exchange - 7 (0, 7)
  Другие 30

  Контур.Толк - 8 (8, 0)
  EXpress Защищенный корпоративный мессенджер - 5 (5, 0)
  Корус Консалтинг: K-Team - 3 (3, 0)
  Р7-Офис - 3 (3, 0)
  Qsoft Teamly Система управления знаниями - 2 (2, 0)
  Другие 18

  Корус Консалтинг: K-Team - 8 (8, 0)
  VK Workspace - 6 (6, 0)
  Яндекс 360 (ранее Почта 360) - 5 (5, 0)
  Microsoft Hosted Exchange - 4 (0, 4)
  Бизнес Решения: Compass Корпоративный мессенджер - 4 (4, 0)
  Другие 27

  Корус Консалтинг: K-Team - 1 (1, 0)
  Новые облачные технологии: МойОфис - 1 (1, 0)
  CommuniGate Pro - 1 (1, 0)
  Альт Рабочая станция - 1 (1, 0)
  МойОфис: Squadus Единое цифровое рабочее пространство - 1 (1, 0)
  Другие 0