Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2025-04855

CVSS: 6.1
15.04.2025

Уязвимость обработчика архивных файлов архиватора WinZip, связанная с включением (наличием в программном обеспечении) функции обработки метки MotW из недостоверного источника, позволяющая нарушителю обойти механизм безопасности Windows и выполнить произвольный код

Уязвимость обработчика архивных файлов архиватора WinZip связана с включением (наличием в программном обеспечении) функции обработки метки MotW из недостоверного источника. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти механизм безопасности Windows и выполнить произвольный код при распаковке пользователем архива, содержащего специально сформированный файл
Статус уязвимости:
Потенциальная уязвимость
Информация об устранении отсутствует
Дата выявления: 15.04.2025
Класс уязвимости: Уязвимость кода
Наличие эксплойта: Существует в открытом доступе
Способ эксплуатации: Злоупотребление функционалом
Способ устранения: Нет данных
Меры по устранению: Компенсирующие меры:
- использование антивирусного программного обеспечения для проверки архивов, полученных из недоверенных источников;
- использование изолированной программной среды для распаковки архивов, полученных из недоверенных источников
- ограничение возможности запуска исполняемых файлов программного обеспечения от имени администраторов безопасности.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-830 The product includes web functionality (such as a web widget) from another domain, which causes it to operate within the domain of the product, potentially granting total access and control of the product to the untrusted source.

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2025-33028 In WinZip through 29.0, there is a Mark-of-the-Web Bypass Vulnerability because of an incomplete fix for CVE-2024-8811. This...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
6.4 MEDIUM 2.0 AV:N/AC:L/Au:N/C:P/I:P/A:N
6.1 MEDIUM 3.0 AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Идентификаторы других систем описаний уязвимостей

CVE-2025-33028
Вендор:
  • WinZip Computing
Тип ПО:
  • Прикладное ПО информационных систем
Наименование ПО:
  • WinZip
Версия ПО:
  • до 29.0 включительно (WinZip)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.