请使用手机微信扫码安全登录

切换账号密码登录

绑定手机号

应国家法规对于账号实名的要求,请您在进行下一步操作前,需要先完成手机绑定 (若绑定失败,请重新登录绑定)。了解更多

不绑定绑定手机号

360官网 | 360商城

推荐论坛版块360粉丝商城360用户活动常见问题
7-Zip是一款开源的文件压缩和解压缩软件,支持多种压缩格式,包括ZIP、RAR、7z等。作为广泛使用的压缩工具,7-Zip在个人用户和企业环境中都有大量部署。该软件以其高压缩比和免费开源的特性在压缩软件市场占据重要地位。7-Zip不仅提供图形界面版本,还提供命令行版本,被集成到各种自动化脚本和系统服务中,使其成为攻击者的重要目标。




漏洞描述


近日,Zero Day Initiative (ZDI)公开披露了7-Zip 目录遍历漏洞(CVE-2025-11001/CVE-2025-11002)。该漏洞存在于7-Zip处理ZIP文件中符号链接的逻辑中,当解析包含恶意构造符号链接的ZIP文件时,攻击者可以利用目录遍历技术将文件写入到预期目录之外的任意位置。需要注意的是,该漏洞在Windows平台下需要高权限用户才能成功利用。


攻击者可以构造特殊的ZIP文件,其中包含指向系统关键目录的符号链接,当具有管理员权限的用户使用7-Zip解压这些恶意文件时,攻击者可以绕过正常的文件路径限制,将恶意文件写入到系统目录中,从而实现任意代码执行。




漏洞复现


360漏洞研究院已复现 7-Zip 目录遍历漏洞(CVE-2025-11001/CVE-2025-11002),利用该漏洞将计算器程序写入开机启动目录。


CVE-2025-11001/CVE-2025-11002 7-Zip 目录遍历漏洞复现



漏洞影响范围


受影响的版本包括:

7-Zip 25.00之前的所有版本




修复建议


正式防护方案

将7-Zip升级到25.00或更高版本,该版本已修复此漏洞。




时间线


2025年10月16日,360漏洞研究院发布本安全风险通告。




考链接


https://www.zerodayinitiative.com/advisories/ZDI-25-949/

https://www.zerodayinitiative.com/advisories/ZDI-25-950/




共 1 个关于【已复现】慎用高权限7-Zip解压不明压缩包,可致远程代码执行(CVE-2025-11001/11002)的回复 最后回复于 2025-10-17 20:58

评论

直达楼层

沙发
牛肉口未的面 LV3.中士 发表于 2025-10-17 20:58 | 只看该作者 | 私信

IP属地: 未知

360zip有风险吗,这个漏洞是7z内核还是软件的问题
瞿小凯 版主 你好,相关漏洞我们已第一时间关注,360压缩可放心使用,无需担心,另外如果有使用7zip,请一定更新到最新版本, 
2025-10-18 10:47回复

IP属地: 四川省

您需要登录后才可以回帖 登录 | 注册

本版积分规则

瞿小凯 VIP认证 版主

粉丝:17 关注:0 积分:8709

精华:12 金币:11439 经验:5945

IP属地: 局域网

最后登录时间:2025-12-5

安全卫士10周年纪念 360手机N4S

私信 加好友

最新活动

2025年360感恩用户节盛典圆满落幕|与用户

排行榜

热度排行 查看排行
本月
    本月

      扫码添加360客服号,涨知识的同时还有超多福利等你哦

      快速回复 返回顶部 返回列表