Вредоносные архивы ZIP и 7z могут привести к выполнению кода в системе

Вредоносные архивы ZIP и 7z могут привести к выполнению кода в системе

Вредоносные архивы ZIP и 7z могут привести к выполнению кода в системе

Вредоносные файлы архивов могут быть использованы злоумышленником для эксплуатации уязвимости, которая позволяет перезаписывать документы и данные, находящиеся в файловой системе компьютера. Эта же брешь может также привести к удаленному выполнению кода.

Проблема получила название «Zip Slip», ее обнаружили эксперты из Snyk, она затрагивает следующие форматы файлов: zip, .tar, .war, .cpio и .7z.

Баги были найдены в коде библиотек, написанных разработчиками Apache, Oracle и другими, что ставит под угрозу тысячи приложений. В настоящее время выпущены патчи библиотек, это значит, что разработчики продуктов, использующих небезопасный код, должны обновить свои программы.

В случае открытия пользователем вредоносного архива, который эксплуатирует данную брешь, атакующий может выполнить набор команд и перезаписать данные, фактически это позволит установить вредоносные программы в систему.

По словам исследователей из Snyk, ошибки присутствуют в коде, который распаковывает сжатые архивы. Если программа неверно обрабатывает имена файлов в архиве, киберпреступник могут установить свой путь для распаковки. При извлечении такого файла он перезапишет данные в том месте, куда его извлекут.

В случае атаки это поможет злоумышленнику скопировать файл в системный каталог или другое место, к которому у него нет обычного доступа. Таким образом, атакующий может заменять системные файлы, либо помещать файлы вредоносных сценариев в системные папки.

Эксперты опубликовали видео, доказывающее концепцию этой уязвимости:

Также специалисты опубликовали код Java, использующий уязвимую библиотеку:

1: Enumeration<ZipEntry>entries = zip.getEntries(); 
2: while(entries.hasMoreElements()){
3: ZipEntry e = entries.nextElement();
4: File f = new File(dir, e.getName());
5: InputStream input = zip.getInputStream(e);
6: IOUtils.copy(input, write(f));
7: }

Среди продуктов, использующих уязвимые библиотеки, есть такие, как платформа Google Cloud, набор программного обеспечения Oracle, Amazon CodePipeline, IBM DataPower, Alibaba JStorm и Twitter Heron.

Подпишитесь на новости

Мобильный трафик в России упал на 6%, проводной вырос на 55%

Мобильный интернет в России сдает позиции, а проводной — набирает обороты. Во II квартале 2026 года трафик в сотовых сетях сократился на 6% год к году, до 12,1 млрд ГБ. Пользователи при этом не разлюбили интернет, эксперты связывают падение с ограничениями доступа.

Как подсчитали «Ведомости» на основе статистики Минцифры, снижение продолжается второй квартал подряд. В январе — марте мобильный трафик упал на 7,8%. Во II квартале спад зафиксировали в 74% регионов.

Сильнее всего просела Ивановская область — на 31,3%. Следом идут Волгоградская область с падением на 28,1%, Адыгея — на 26,6% и Тульская область — на 24,8%. Впрочем, картина неоднородная: в Калининградской области потребление выросло на 12,2%, в Туве — на 11,1%.

На этом фоне фиксированный интернет показал совсем другую динамику: трафик вырос на 55%, до 58,6 млрд ГБ. Объем исходящих соединений абонентов мобильной связи увеличился на 27%.

Директор по продуктам Vigo Антон Прокопенко называет одной из существенных причин спада ограничения мобильного интернета с доступом только к ресурсам из «белого списка».

Аналитик Алексей Бойко отмечает: пользователи откладывают онлайн-задачи или переключаются на Wi-Fi. Рост обычных звонков он также связывает с ограничениями голосовых услуг в мессенджерах.

Досталось и дачному интернету. По словам аналитика IkS-Consulting Максима Савватина, проводные провайдеры получили заметный прирост подключений за городом. Когда мобильная связь перестает нормально справляться, приходится тянуть кабель.

Глава TelecomDaily Денис Кусков оценивает возможный рост мобильного трафика без блокировок в 15-17%. Но предпосылок к сокращению ограничений он пока не видит.

RSS: Новости на портале Anti-Malware.ru