Faille zero-day dans 7-Zip : faut-il s'inquiéter de cette vulnérabilité ?

20 avril 2022 à 10h50
0
© madartzgraphics / Pixabay
© madartzgraphics / Pixabay

Un chercheur du nom de Kağan Çapar a annoncé il y a quelques jours avoir trouvé une faille zero-day dans 7-Zip. Une affirmation qui est désormais contestée.

Plusieurs chercheurs ont indiqué depuis n'avoir trouvé aucune preuve concrète de l'existence de la vulnérabilité, enregistrée comme étant la CVE-2022-29072, et qui est depuis passée en « disputed ».

Une façon de procéder mystérieuse

Le 15 avril, le chercheur Kağan Çapar a annoncé avoir trouvé une vulnérabilité dans le logiciel de compression de données 7-Zip. Dans une vidéo postée sur sa chaîne YouTube, il démontre la vulnérabilité. Pour cela, il se rend dans le menu Aide > Contenu de 7-Zip et glisse un fichier avec une extension .7z dans la fenêtre d’aide ouverte. Il montre alors que de cette manière, il a réussi à obtenir une élévation locale de privilèges. Selon lui, le problème vient du logiciel, à cause d’une mauvaise configuration de 7z.dll et d'un dépassement de tas (heap overflow).

Depuis la publication de la vidéo et de l’explication associée, plusieurs personnes soulèvent des incohérences dans les explications du chercheur. Le bug ne semble pas avoir été reproduit depuis, et le chercheur refuse de partager ses fichiers publiquement, car la faille n'a pas été corrigée, et de répondre à la majorité des questions. Il est donc compliqué de comprendre exactement sa façon de procéder. Tavis Ormandy, chercheur chez Google, a indiqué sur Twitter et sur Hacker News avoir reçu un fichier de la part de Kağan Çapar, mais n’avoir trouvé aucune preuve pour corroborer les affirmations du chercheur.

Will Dormann, chercheur au CERT/CC, a décidé de son côté d’utiliser l’humour pour démontrer qu’une vidéo YouTube était loin d’être une preuve suffisante de l’existence d’une vulnérabilité.

Une panique injustifiée ?

À l’heure où sont écrites ces lignes, la CVE-2022-29072 est désormais désignée comme « DISPUTED » sur Mitre. Est-il donc nécessaire de s’inquiéter et de désinstaller 7-Zip ? Pour le moment, tout semble indiquer que non, même si la prudence reste de mise. Outre le fait que l’existence même de la vulnérabilité est en cause, ce genre de failles est rarement utilisé contre des particuliers.

Plusieurs sites proposent de supprimer le fichier 7-zip.chm pour corriger le problème. Néanmoins, vu que la possible vulnérabilité requiert d’avoir auparavant un accès quelconque à l’ordinateur de la victime, le mal sera déjà fait. En attendant d’avoir plus d’informations, wait and see, comme on dit.

7-Zip
  • Open source et libre.
  • Le format 7z offre de bonnes performances en compression.

7-Zip est un logiciel d'archivage de fichiers libre et gratuit qui permet de compresser et de décompresser des fichiers. Il a été développé par Igor Pavlov et publié en 1999. Le nom "7-Zip" fait référence à sa capacité à créer des archives au format 7z, qui est un format à haute compression capable de compresser les fichiers beaucoup plus que d'autres formats populaires tels que ZIP et RAR.

7-Zip est un logiciel d'archivage de fichiers libre et gratuit qui permet de compresser et de décompresser des fichiers. Il a été développé par Igor Pavlov et publié en 1999. Le nom "7-Zip" fait référence à sa capacité à créer des archives au format 7z, qui est un format à haute compression capable de compresser les fichiers beaucoup plus que d'autres formats populaires tels que ZIP et RAR.

Fanny Dufour

Arrivée dans la rédaction par le jeu vidéo, c’est par passion pour le développement web que je me suis intéressée plus largement à tout ce qui gravite autour de notre consommation des outils numérique...

Lire d'autres articles

Arrivée dans la rédaction par le jeu vidéo, c’est par passion pour le développement web que je me suis intéressée plus largement à tout ce qui gravite autour de notre consommation des outils numériques, des problématiques de vie privée au logiciel libre en passant par la sécurité. Fan inconditionnelle de science-fiction toujours prête à expliquer pendant des heures pourquoi Babylon 5 est ma série préférée.

Lire d'autres articles
Vous êtes un utilisateur de Google Actualités ou de WhatsApp ? Suivez-nous pour ne rien rater de l'actu tech !
google-news

A découvrir en vidéo

Rejoignez la communauté Clubic S'inscrire

Rejoignez la communauté des passionnés de nouvelles technologies. Venez partager votre passion et débattre de l’actualité avec nos membres qui s’entraident et partagent leur expertise quotidiennement.

S'inscrire

Commentaires

Haut de page

Sur le même sujet