Le agenzie di sicurezza informatica lanciano l’allarme riguardo a gravi vulnerabilità riscontrate nel popolare software di compressione e archiviazione file 7-Zip. Queste falle potrebbero consentire a un attaccante remoto di eseguire codice arbitrario sui sistemi non patchati, con conseguenze potenzialmente critiche per la sicurezza dei dati.
L’Agenzia per la Cybersicurezza Nazionale (ACN) e altri organismi internazionali raccomandano con urgenza a tutti gli utenti di 7-Zip di procedere immediatamente all’aggiornamento.
Dettagli delle Vulnerabilità e Rischio
Le vulnerabilità, sebbene non sempre identificate con i codici specifici come CVE-2024-5471 o CVE-2024-5472 in tutte le segnalazioni pubbliche recenti, rientrano in una serie di difetti logici o di convalida dei dati che possono essere innescati attraverso la manipolazione di archivi compressi, come quelli in formato 7z, ZIP o RAR.
In sintesi, un malintenzionato potrebbe indurre l’utente ad aprire un file compresso appositamente creato per:
- Eseguire codice maligno: Consentendo l’installazione e l’esecuzione di malware (come SmokeLoader, citato in attacchi precedenti) all’insaputa dell’utente.
- Causare un Denial-of-Service (DoS): Rendendo il sistema instabile o non responsivo attraverso un loop infinito nel processo di decompressione.
L’impatto di tali vulnerabilità è considerato critico o elevato, e sono stati segnalati casi in cui i difetti sono già stati sfruttati attivamente in rete (attacchi in the wild).
Azioni Raccomandate: L’Obbligo dell’Aggiornamento Manuale
Si sottolinea che 7-Zip, essendo un’applicazione open source che spesso non include un meccanismo di aggiornamento automatico, deve essere aggiornata manualmente.
RACCOMANDAZIONI URGENTI PER GLI UTENTI:
- Verificare la versione: Controllare la versione installata di 7-Zip sul proprio dispositivo.
- Scaricare l’ultima versione: Disinstallare la versione vulnerabile e scaricare l’ultima versione stabile disponibile sul sito ufficiale di 7-Zip (si raccomanda di consultare l’ultima versione patchata indicata dal vendor, ad esempio le versioni 24.08 o successive).
- Installare: Procedere all’installazione della nuova versione per sanare le falle di sicurezza.
Le aziende e le pubbliche amministrazioni che utilizzano 7-Zip in ambienti aziendali devono estendere queste procedure a tutti i dispositivi per mitigare il rischio di attacchi mirati e compromissioni della rete.
L’ACN raccomanda inoltre agli utenti di mantenere sempre un alto livello di cautela, in particolare nell’apertura di archivi compressi provenienti da fonti sconosciute o non verificate.
