CVE-2024-8811

WinZip Mark-of-the-Web Bypass Vulnerability. This vulnerability allows remote attackers to bypass the Mark-of-the-Web protection mechanism on affected installations of WinZip. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file. The specific flaw exists within the handling of archive files. When opening an archive that bears the Mark-of-the-Web, WinZip removes the Mark-of-the-Web from the archive file. Following extraction, the extracted files also lack the Mark-of-the-Web. An attacker can leverage this vulnerability to execute arbitrary code in the context of the current user. Was ZDI-CAN-23983.
References
Configurations

Configuration 1 (hide)

cpe:2.3:a:winzip:winzip:*:*:*:*:*:*:*:*

History

03 Jan 2025, 22:49

Type Values Removed Values Added
CPE cpe:2.3:a:winzip:winzip:*:*:*:*:*:*:*:*
References () https://www.zerodayinitiative.com/advisories/ZDI-24-1234/ - () https://www.zerodayinitiative.com/advisories/ZDI-24-1234/ - Third Party Advisory
CWE CWE-670
First Time Winzip winzip
Winzip
Summary
  • (es) Vulnerabilidad de omisión de la marca de la Web en WinZip. Esta vulnerabilidad permite a atacantes remotos omitir el mecanismo de protección de la marca de la Web en las instalaciones afectadas de WinZip. Se requiere la interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica existe en el manejo de archivos comprimidos. Al abrir un archivo comprimido que lleva la marca de la Web, WinZip elimina la marca de la Web del archivo comprimido. Después de la extracción, los archivos extraídos también carecen de la marca de la Web. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del usuario actual. Era ZDI-CAN-23983.

22 Nov 2024, 21:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-11-22 21:15

Updated : 2025-01-03 22:49


NVD link : CVE-2024-8811

Mitre link : CVE-2024-8811

CVE.ORG link : CVE-2024-8811


JSON object : View

Products Affected

winzip

  • winzip
CWE
CWE-693

Protection Mechanism Failure

CWE-670

Always-Incorrect Control Flow Implementation