CVE-2025-11001CVE-2025-11001是7-Zip软件中的一个高危安全漏洞,CVSS评分达到7.8分。该漏洞属于目录遍历(Path Traversal)与远程代码执行(Remote Code Execution)的复合型漏洞,允许攻击者通过精心构造的ZIP文件在受害者系统上执行任意代码。漏洞的根本原因在于7-Zip在解析ZIP文件时对符号链接(Symbolic Link)的处理存在安全缺陷。攻击者可以在ZIP压缩包中嵌入包含指向任意目录的符号链接的文件,当受害者使用7-Zip解压此类恶意文件时,程序会跟随符号链接指向的目标位置,从而将文件内容写入到预期之外的目录中。攻击者可以利用此特性覆盖系统关键文件、配置文件或可执行文件,最终实现以服务账户权限执行恶意代码。该漏洞需要用户交互才能触发,但攻击向量相对灵活,取决于具体的产品实现方式。漏洞由趋势科技零日倡议(ZDI)发现并披露,编号为ZDI-CAN-26753。鉴于7-Zip作为流行的开源压缩工具被广泛应用于各类操作系统和场景,此漏洞对个人用户和企业环境都构成严重安全威胁。
该漏洞的技术核心在于7-Zip对ZIP文件中符号链接的安全处理机制存在缺陷。当ZIP文件格式支持符号链接(Unix风格软链接)时,7-Zip在解压过程中会解析并创建符号链接,但如果对符号链接的目标路径缺乏充分的验证和限制,攻击者可以通过构造特殊的路径(如../或绝对路径)来实现目录遍历攻击。具体而言,攻击者创建一个ZIP文件,其中包含文件名经过特殊构造的文件条目,该条目实际上是一个指向系统敏感目录的符号链接。当7-Zip解压此文件时,它会创建该符号链接,如果链接指向的路径是攻击者可控的,那么后续写入的文件内容就会被放置在非预期位置。攻击者可以利用此技术在系统启动目录、用户主目录或其他关键位置写入恶意可执行文件或覆盖现有配置文件。例如,通过创建指向/etc/cron.d的符号链接并写入一个定时任务脚本,攻击者可以实现持久化远程代码执行。攻击的成功与否取决于目标系统的权限配置,但攻击者至少可以在服务账户的上下文中执行代码,从而获取相应级别的系统访问权限。