Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en WinZip (CVE-2024-8811)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-693 Fallo del mecanismo de protección
Fecha de publicación:
22/11/2024
Última modificación:
03/01/2025

Descripción

Vulnerabilidad de omisión de la marca de la Web en WinZip. Esta vulnerabilidad permite a atacantes remotos omitir el mecanismo de protección de la marca de la Web en las instalaciones afectadas de WinZip. Se requiere la interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica existe en el manejo de archivos comprimidos. Al abrir un archivo comprimido que lleva la marca de la Web, WinZip elimina la marca de la Web del archivo comprimido. Después de la extracción, los archivos extraídos también carecen de la marca de la Web. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del usuario actual. Era ZDI-CAN-23983.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:winzip:winzip:*:*:*:*:*:*:*:* 76.8 (excluyendo)


Referencias a soluciones, herramientas e información