数码之家

 找回密码
 立即注册
搜索
数码之家 首頁 数智时代 查看内容

真相大白!7-Zip 0day零日漏洞被误传,开发者Igor Pavlov证实由 AI 生成 ...

2025-2-9 13:11| 发布者: 香瑶| 查看: 91| 评论: 4|原作者: 土耳鸡烤鸡

据外媒今天报道。昨日(2024.12.31),一位自称是美国国家安全局员工的Twitter用户@NSA_Employee39声称发现了一个针对热门开源解压缩软件7-Zip的零日漏洞。对此,7-Zip的开发者Igor Pavlov迅速回应,否认了这一说法,并指出这是一则虚假报告。其他参与讨论的网友也纷纷质疑这一言论的真实性,甚至有人推测这些内容可能是通过ChatGPT生成的。尽管如此,关于该漏洞可能允许任意代码执行(ACE)的消息仍然迅速传播。

在Sourceforge.net上,Igor Pavlov本人也发布了一系列声明,试图澄清事实。他表示:“经过分析,我们可以确定,Twitter上的这段漏洞代码实际上是通过大型语言模型(LLM, AI)生成的。”他进一步解释道:“这段所谓的‘假’代码中包含了这样的注释:‘该漏洞针对的是7-Zip软件中LZMA解码器的问题。利用精心构造的畸形LZMA流的.7z文件,可以触发RC_NORM函数中的缓冲区溢出问题。’”“然而,在 LZMA 解码器中并未发现 RC_NORM 函数。相反,7-Zip 在其 LZMA 编码器和 PPMD 解码器中包含了 RC_NORM 宏。因此,LZMA 解码代码并不会调用 RC_NORM。漏洞说明中提及 RC_NORM 的部分显然是不准确的。”

尽管7-Zip是一款开源软件,但据外媒报道,目前大多数用户都站在Igor一边,对所谓“NSA员工”在Twitter上大肆渲染存在0-day ACE漏洞的行为感到颇为不满。因此,普通用户不必过于担心。如果对此仍有疑虑,外媒建议可以采取一些措施,比如执行安全扫描,检查任何可疑的7-Zip兼容格式文件,尤其是那些来源不明的。正如之前所述,触发此漏洞需要用户主动打开含有漏洞的受污染压缩包。否则,所有权威信息都显示,这个漏洞可能根本不存在,相关讨论也可能是由人工智能生成的,并非出自真正的黑客之手。


tciWNga9vaCJinzfQPFdfJ.png.jpg

路过

雷人

握手

鲜花

鸡蛋

相关阅读

发表评论

最新评论

引用 603599910 2025-1-1 10:03
7.ZIP好用,首先到现在没有收费要求,没有广告要求,基本操作可以在右键扩展完成,支持文件浏览器浏览和基本操作,也支持BAT脚本操作压缩和解压缩.
引用 zrx166 2025-1-1 11:38
俄罗斯人的软件,肯定要被美帝搞。
引用 wangcanbie 2025-1-1 11:47
这个压缩软件我一直用
引用 ttl1 2025-1-1 13:01
虽然这次虚惊一场,但前几年 7-zip, WinRAR 等都出过重大漏洞,是时候查看手上软件版本是不是需要更新的时候了!

查看全部评论(4)

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2025-3-19 01:27 , Processed in 0.140400 second(s), 16 queries , Redis On.

Powered by Discuz!

© 2006-2025 MyDigit.Net

返回顶部