Categories: Cybersicherheit

Gravierende Sicherheitslücken im Packprogramm 7-Zip

Im freien Archivierungsprogramm 7-Zip stecken zwei gravierende Sicherheitslücken. Darauf haben Marcin Noga und Jaeson Schultz von Ciscos Security Intelligence and Research Group Talos hingewiesen. Den beiden Sicherheitsforschern zufolge könnten die Schwachstellen in den 7-Zip-Bibliotheken auch dazu führen, dass “Sicherheitsgeräte oder Antivirenprodukte” sowie andere Software anfällig ist.

Grund dafür ist, dass 7-Zip nicht nur von Hunderttausenden von Anwendern eingesetzt, sondern auch von Drittanbieter und Entwickler häufig in ihre Produkte integriert wird. Sie schätzen an dem Open-Source-Packprogramm mit optionaler AES-256-Bit-Verschlüsselung, den Support für große Dateien und die Möglichkeit, jegliche Kompressions-, Konvertierungs- und Verschlüsselungsmethode zu nutzen.

“Leider resultieren viele Sicherheitslücken in Anwendungen daraus, dass sie ihre Eingabedaten nicht ordentlich validieren. Beide 7-Zip-Schwachstellen gehen auf eine fehlerhafte Eingabeprüfung zurück”, erklärt Noga. “Weil Daten aus einer möglicherweise nicht vertrauenswürdigen Quelle stammen, ist die Überprüfung der Eingabedaten von entscheidender Bedeutung für die Sicherheit von Applikationen.”

Die erste, von Marcin Noga entdeckten Schwachstelle mit der Kennung CVE-2016-2335, ist eine sogenannte Out-of-Bounds-Lücke im Zusammenhang mit der Verarbeitung von Dateien im Universal Disk Format (UDF). Der Lesevorgang durch den Partitionstabellen zum Auffinden von Objekten im Dateisystem gescannt werden, lässt sich aufgrund einer unzureichenden Überprüfung theoretisch auf nicht vorgesehene Bereiche ausweiten. Angreifer könnten dies für eine Denial-of-Service-Attacke missbrauchen oder Malware auszuführen.

Die zweite Lücke hat die Kennung CVE-2016-2334 erhalten. Dabei handelt es sich um eine Heap-Overflow-Schwachstelle. Im HFS+-Dateisystem der Software können Dateien in einem komprimierten Format gespeichert werden. Diese Information wird – je nach Größe der Datei – auch in Blöcken abgelegt. Auch hier fehlt Überprüfung, ob die Blockgröße die des Software-Puffers übersteigt. Das führt zu dem Pufferüberlauf-Problem, das dann zum Ausführen von Schadcode ausnutzen lässt.

In der seit Dienstag verfügbaren Version 16.00 des Kompressionsprogramms sind die nun offengelegten Lücken nicht mehr enthalten. Alle Vorgängerversionen sind jedoch anfällig. Sowohl Endverbraucher als auch für Firmen und Entwickler, die die 7-Zip-Funktionen in ihre Produkte integriert haben, sollten sie daher umgehend aktualisieren.

[mit Material von Björn Greif, ZDNet.de]

Tipp: Wie gut kennen Sie sich mit Open Source aus? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de

Redaktion

Recent Posts

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

1 Tag ago

Künstliche Intelligenz erreicht die Cloud

KPMG-Studie: 97 Prozent der Cloud-nutzenden Unternehmen verwenden KI-Dienste von Cloud-Anbietern.

2 Tagen ago

AI Act: Durchblick im Regulierungsdickicht

Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Beide Angebote sind kostenlos.

2 Tagen ago

Coveo beschleunigt europäisches Wachstum durch Expansion in der DACH-Region

Neue Kunden sind unter anderem SAP, Conforama Schweiz, 11teamsports, Phillip Morris International, Baywa und Thalia.

3 Tagen ago

Britische Behörden setzen auf Oracle Cloud

Oracle schafft einheitliche Plattform für vier Ministerien und über 250.000 Beamte mit der Oracle Applications…

3 Tagen ago

Windows 10: Wer haftet für Datenschutz nach Support-Ende?

Der Grund: Geräte, die mit veralteter Software arbeiten, sind anfällig für Cyberangriffe und Datenlecks.

3 Tagen ago