2025 年 10 月 16 日,信息中心收到一则 7-Zip 压缩软件组件存在目录遍历漏洞的信息,漏洞编号:CVE-2025-11001/CVE-2025-11002,漏洞威胁等级:高危。
一、 漏洞描述
7-Zip 存在目录遍历漏洞,攻击者可以构造特殊的 ZIP 文件,其中包含指向系统关键目录的符号链接,当具有管理员权限的用户使用7-Zip 解压这些恶意文件时,攻击者可以绕过正常的文件路径限制,将恶意文件写入到系统目录中,从而实现任意代码执行。
二、 影响范围
目前受影响的 7-Zip 压缩软件版本:
7-Zip < 25.00
三、 解决方案
官方已发布最新版本修复该漏洞,建议受影响用户将 7-Zip 更新到最新版本。
下载链接:https://www.7-zip.org/download.html
信息中心建议受影响的部门及时升级版本进行修复,避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2025年10月16日