7-zip kompromitiert
7-zip kompromitiert
Laut heise ist 7-zip kompromitiert [edit]. Es erlaubt das Einschleussen und Ausführen von Schadcode in UDF-Dateien. [/edit].Erst mit v16 ist die lücke gestopft. Die gibt es jedoch nichtmal in Debian/Sid.
Zuletzt geändert von michaa7 am 12.05.2016 17:19:41, insgesamt 1-mal geändert.
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
- Lord_Carlos
- Beiträge: 5578
- Registriert: 30.04.2006 17:58:52
- Lizenz eigener Beiträge: GNU Free Documentation License
- Wohnort: Dänemark
Re: 7-zip kompromitiert
Relevant fuer die Leute die UDF and HFS+ isos aus nicht vertrauenswuerdigen Quellen oeffnen.
Code: Alles auswählen
╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!
Re: 7-zip kompromitiert
Relevant für Leute, die 7z-Dateien öffnen, in denen sich ein UDF- und/oder HFS-ISO befindet.Lord_Carlos hat geschrieben:Relevant fuer die Leute die UDF and HFS+ isos aus nicht vertrauenswuerdigen Quellen oeffnen.

- Lord_Carlos
- Beiträge: 5578
- Registriert: 30.04.2006 17:58:52
- Lizenz eigener Beiträge: GNU Free Documentation License
- Wohnort: Dänemark
Re: 7-zip kompromitiert
Oh, bist du dir da sicher?
Liest sich so als wenn sie direkt ein HFS+ image lesen.During extraction from an HFS+ image,
Code: Alles auswählen
╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!
Re: 7-zip kompromitiert
7-zip kann Dateien rekursiv entpacken, also auch ein ZIP, das in einem ISO sitzt, das mit z7 gepackt wurde.Lord_Carlos hat geschrieben:Oh, bist du dir da sicher?Liest sich so als wenn sie direkt ein HFS+ image lesen.During extraction from an HFS+ image,
- Lord_Carlos
- Beiträge: 5578
- Registriert: 30.04.2006 17:58:52
- Lizenz eigener Beiträge: GNU Free Documentation License
- Wohnort: Dänemark
Re: 7-zip kompromitiert
Aber das siehst du denn ja, oder nicht? Ich meine dann waehlst du aktiv aus das ISO zu entpacken um an das ZIP zu kommen. Oder verstehe ich das jetzt was falsch?
Code: Alles auswählen
╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!
Re: 7-zip kompromitiert
Sch....
Ich hatte gehofft, jemand würde antworten, der entscheidende patch wäre bereits in v15-dfsg_xy enthalten.
Ich hatte gehofft, jemand würde antworten, der entscheidende patch wäre bereits in v15-dfsg_xy enthalten.
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
Re: 7-zip kompromitiert
Das verstehst du schon richtig. Aber, in dem Moment, in dem du das ISO-Image anklickst, um nachzusehen, was da drin steckt, kannst du schon kompromitiert werden.Lord_Carlos hat geschrieben:Aber das siehst du denn ja, oder nicht? Ich meine dann waehlst du aktiv aus das ISO zu entpacken um an das ZIP zu kommen. Oder verstehe ich das jetzt was falsch?
Fraglich ist nur, ob Linux da überhaupt betroffen ist. Hirnverbrannte Konzepte wie Autostart von Executables in ISOs, gibt es ja eigentlich nicht und Schadsoftware im EXE-Format läuft (ohne Wine) auch nicht besonders erfolgreich unter Linux.
- KBDCALLS
- Moderator
- Beiträge: 22458
- Registriert: 24.12.2003 21:26:55
- Lizenz eigener Beiträge: MIT Lizenz
- Wohnort: Dortmund
-
Kontaktdaten:
Re: 7-zip kompromitiert
Der ist ja gerade mal 2 Tage alt. Und jeder packt mindestens 10 UDF Images am Tage aus .michaa7 hat geschrieben:Laut heise ist 7-zip kompromitiert, erst mit v16 ist die lücke gestopft. Die gibt es jedoch nichtmal in Debian/Sid.

Achso fast vergessen.
Code: Alles auswählen
uscan --report
uscan: Newest version of p7zip on remote site is 15.14.1, local version is 15.14.1+dfsg
(mangled local version is 15.14.1)
matthias@tatjana:/usr/src/0210$

Was haben Windows und ein Uboot gemeinsam?
Kaum macht man ein Fenster auf, gehen die Probleme los.
EDV ist die Abkürzung für: Ende der Vernunft
Bevor du einen Beitrag postest:
Kaum macht man ein Fenster auf, gehen die Probleme los.
EDV ist die Abkürzung für: Ende der Vernunft
Bevor du einen Beitrag postest:
- Kennst du unsere Verhaltensregeln
- Lange Codezeilen/Logs gehören nach NoPaste, in Deinen Beitrag dann der passende Link dazu.
Re: 7-zip kompromitiert
Ich habe es auch gerade auf Heise gelesen. Was ich nicht verstehe, was diese Leute, die den Schadcode auf diese Art einschleusen, umtreibt. Testen die jeden Tag opensource Software auf Sicherheitslecks? Das muß doch extrem zeitaufwendig sein. Was geht in diesen Köpfen vor? Positiv gedacht leisten Sie sogar einen großen Dienst und machen auf die Schwachstellen aufmerksam. Trotzdem kann ich nur den Kopf schütteln, verstehe deren Motive nicht wirklich.
Wer nicht lieben kann, muß hassen. Wer nicht aufbauen kann muß zerstören. Wer keine Brücken baut, muß spalten.
Re: 7-zip kompromitiert
Die Einschränkung, dass die Lücke nur UDF betrifft hatte ich überlesen. Danke für den Hinweis. Das relativiert die Gefahr erheblich. Ich korrigiere das Ausgangsposting entsprechend.KBDCALLS hat geschrieben:... Und jeder packt mindestens 10 UDF Images am Tage aus .Sollte man als Otto Normalanwender nicht überbewerten. ...
gruß
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
michaa7
-------------------------------
Menschen ändern gelegentlich ihre Ansichten, aber nur selten ihre Motive. (Oskar Negt)
- Lord_Carlos
- Beiträge: 5578
- Registriert: 30.04.2006 17:58:52
- Lizenz eigener Beiträge: GNU Free Documentation License
- Wohnort: Dänemark
Re: 7-zip kompromitiert
Diese Luecke wurde von Sicherheitsforschern gefunden. Auf dem ersten Blick sieht es so aus als wenn die von Cisco bezahlt werden.ralli hat geschrieben:Ich habe es auch gerade auf Heise gelesen. Was ich nicht verstehe, was diese Leute, die den Schadcode auf diese Art einschleusen, umtreibt. Testen die jeden Tag opensource Software auf Sicherheitslecks? Das muß doch extrem zeitaufwendig sein. Was geht in diesen Köpfen vor? Positiv gedacht leisten Sie sogar einen großen Dienst und machen auf die Schwachstellen aufmerksam. Trotzdem kann ich nur den Kopf schütteln, verstehe deren Motive nicht wirklich.
Ich nehme an das cisco Produkte verkauft die 7zip enthalten.
Vielleicht sowas wie firewalls die daten entpacken?
Wenn du lustige Unterhaltung willst, lies dir mal die bug reports durch von den Sicherheitsluecken die Google in Virenscannern findet. Zum totlachen.
Klar ist das Positiv. Die machen es ja um Fehler zu finden und zu Melden bevor andere sie finden. Hae?
Edit:
Viel wischi waschi cyber cyber, aber wenn ich es richtig verstehe ist es eine Unterfirma von Cisco die "sicherheit" an firmen verkauft: http://www.talosintel.com/about/
Code: Alles auswählen
╔═╗┬ ┬┌─┐┌┬┐┌─┐┌┬┐╔╦╗
╚═╗└┬┘└─┐ │ ├┤ │││ ║║
╚═╝ ┴ └─┘ ┴ └─┘┴ ┴═╩╝ rockt das Forum!