image

7-Zip verhelpt stilletjes buffer overflow-kwetsbaarheid in archiveringssoftware

donderdag 4 juli 2024, 11:52 door Redactie, 4 reacties

De ontwikkelaar van de populaire archiveringssoftware 7-Zip heeft begin dit jaar stilletjes een buffer overflow-kwetsbaarheid en ander beveiligingslek in het programma gedicht, zonder dit te melden in de releasenotes of op andere manier aan gebruikers te laten weten. Dat meldt beveiligingsonderzoeker Maxim Suhanov die de twee kwetsbaarheden ontdekte en vorig jaar al aan de 7-Zip-ontwikkelaar rapporteerde. Details heeft hij nu openbaar gemaakt.

De eerste kwetsbaarheid (CVE-2023-52168) betreft een buffer overflow in de 'NTFS handler' van 7-Zip. Volgens Shanov kan een aanvaller hierdoor code uitvoeren, maar is dit beveiligingslek zeer lastig te misbruiken. In dit geval zou een aanvaller het doelwit een malafide archiefbestand moeten laten openen. De tweede kwetsbaarheid is ook in de NFTS handler aanwezig en maakt een out-of-bounds read mogelijk. Dit zou vooral een probleem zijn voor webservices waarbij gebruikers bestanden kunnen uploaden die op de server via 7-Zip worden verwerkt.

Beide kwetsbaarheden werden vorig jaar augustus aan 7-Zip-ontwikkelaar Igor Pavlov gerapporteerd. Die kwam op 31 januari van dit jaar met versie '24.01 beta', waarin de problemen zijn opgelost. "Beide kwetsbaarheden zijn stilletjes verholpen", aldus Suhanov. "Er is geen advisory (of een gerelateerde vermelding in de change log) uitgegeven." Beide beveiligingslekken worden inderdaad niet in de change log of op een andere plek op de 7-Zip-website genoemd.

Reacties (4)
04-07-2024, 13:15 door Anoniem
Ja, nu ziet men wat er gebeurt als men dingen nodeloos verzwijgt.
Een slechte reputatie kan het gevolg zijn, want straks zegt men: "waar is nog meer over gezwegen?"
04-07-2024, 14:38 door Anoniem
En het voordeel en het nadeel, dat er geen versie beheer / update functie in de software zelf zit.
waardoor je ook niet op de hoogte wordt gesteld van een nieuwe versie,
en als het ook al niet wordt gemeld dat er dus kwetsbaarheden zijn opgelost,
blijft men altijd met oude kwetsbare versie draaien..
04-07-2024, 14:41 door Anoniem
Door Anoniem: Ja, nu ziet men wat er gebeurt als men dingen nodeloos verzwijgt.
Een slechte reputatie kan het gevolg zijn, want straks zegt men: "waar is nog meer over gezwegen?"
je kan ook zeggen, wie zijn wij dan wel, dat we alles willen weten? Bedrijven en landen worden wegens datahonger afgeschoten en wij eisen.....
04-07-2024, 15:22 door Anoniem
Door Anoniem: En het voordeel en het nadeel, dat er geen versie beheer / update functie in de software zelf zit.
waardoor je ook niet op de hoogte wordt gesteld van een nieuwe versie,
en als het ook al niet wordt gemeld dat er dus kwetsbaarheden zijn opgelost,
blijft men altijd met oude kwetsbare versie draaien..
Dat heet eigen verantwoordelijkheid en gewoon inschrijven voor nieuwe versie updates.
https://www.7-zip.org/history.txt

Niet alles heeft auto-update functies en als je daar van weet dan is het je eigen taak om er bovenop te blijven door pagina te lezen door feed aan te maken of andere oplossingen te verzinnen. Zoals het altijd al hoe dan ook hoort. Je gebruikt iets dan heb je ook verantwoordelijkheid over veilig houden van jouw eigen geinstaleerde omgeving. Waar auto update beschikbaar is mooi maar dat is een luxe niet een verplichting.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.