今天刷到这条消息,我直接停下了手里的活。如果你电脑上也装着7-Zip,建议你现在就检查一下版本号——就在刚刚,这款几乎人手一个的解压缩工具被曝出一个挺严重的漏洞,好在官方已经紧急推出了修复补丁。
说真的,这事儿值得立刻动手,因为7-Zip它不像别的软件会自动弹窗提醒你更新。整个修复过程全靠你手动下载安装包,自己覆盖安装一遍。兄弟,别等。
根据Zero Day Initiative披露的信息,这个漏洞的评级相当高。它允许远程攻击者在受影响的7-Zip安装环境中执行任意代码。要触发这个漏洞,需要用户这边有点互动动作,比如访问了一个恶意网页,或者直接打开了一个有问题的文件。但说实话,对咱玩游戏的人来说,在网上找点改版资源、独立小游戏、或者一些老游戏的汉化补丁,这场景太家常便饭了。
漏洞的细节听起来比较技术,罪魁祸首出在7-Zip处理XZ格式压缩数据的方式上。简单讲,一个精心构造的XZ压缩文件就能触发堆缓冲区的溢出,攻击者可以利用这一点,在当前进程的权限下执行恶意代码。你不用运行什么可执行文件,仅仅是解压一个伪装过的压缩包,这一步本身就可能出问题。
这个思路我一开始看到也觉得,解压个坏文件当然会有问题啊,这不废话吗。但仔细一想,我们平时的认知是"压缩包里的某个程序可能有毒",而不是"解压这个动作本身就有毒"。这次的漏洞就属于后者,一个恶意压缩文件可以利用7-Zip自身的代码缺陷,在你还没来得及查看里面内容时,就已经把事情办了。这才是真正让人后背发凉的地方。
现在要做的就是看看自己电脑上的版本。打开7-Zip,点菜单栏的"帮助",然后选"关于7-Zip"。如果显示的版本号是26.02或者更高,那说明你已经安全了。如果低于这个版本,立刻去7-Zip官网下载最新的安装包,运行一遍就行。整个过程用不了两分钟。
值得一提的是,这类解压软件出高危漏洞的例子,7-Zip不是头一个。之前WinRAR也爆出过类似的问题,同样是通过恶意压缩包就能远程执行代码,后来也都被补上了。从这个角度看,7-Zip这次的问题并不算特别离奇,反而说明这类底层工具一直是安全研究者和攻击者重点盯防的目标。一个值得留意的细节是,根据Zero Day Initiative的消息,这个漏洞由Lunbun LLC的安全研究员Landon Peng报告给7-Zip团队,仅仅几周后,修复补丁就发布了。响应速度算是相当快了。
说到底,这就是一个标准的安全更新动作,没有任何夸张成分。但麻烦就麻烦在7-Zip那套完全不打扰用户的更新机制——或者说,根本不存在的自动更新机制。它不会在右下角弹出任何提示,也不会在你打开软件时告诉你有个重要修复。所以,一切全靠咱们自己主动。
作为一个常年打开各种奇怪压缩包的玩家,我一直把7-Zip当成系统自带功能一样的存在,从未想过它本身会成为一个攻击面。这次的漏洞提醒我,任何一个看似稳定不变的底层工具,都可能在某天突然变成一个入口。不管你现在是在折腾老游戏的MOD包,还是在解压某个刚刚下载的独立游戏试玩版,先把版本升了再说。两分钟的事,换来的是解压这个动作本身的安全感。
热门跟贴