scloud by Florian Salzmann
ende

Fix 7-Zip Vulnerability - Proactive Remediation

Durch die 7-Zip Vulnerability (CVE-2022-29072) besteht möglicherweise die Möglichkeit, Prozesse mit erhöhten Rechten auszuführen. Das Ganze kannst du am schnellsten beheben, indem du die Datei “7-zip.chm” im Programm-Verzeichnis löschst. Dies kannst du manuell machen oder die 7-Zip Vulnerability mit den nachstehenden Proactive Remediation Scripts beheben.

** DISPUTED ** 7-Zip through 21.07 on Windows allows privilege escalation and command execution when a file with the .7z extension is dragged to the Help>Contents area. This is caused by misconfiguration of 7z.dll and a heap overflow. The command runs in a child process under the 7zFM.exe process, NOTE: multiple third parties have reported that no privilege escalation can occur.

Beschrieb CV, https://www.cve.org/CVERecord?id=CVE-2022-29072

Dateien auf GitHub

Proactive Remediations für 7-zip Vulnerability erstellen

Erstellen kannst du das Paket im Endpoint Manager / Intune unter “Reports > Endpoint analytics > Proactive remediations” + Create script package.

create Proactive remediations package

Dem Script Paket geben wir einen aussagekräftigen Namen und eine optionale Beschreibung:

Proactive remediations 7-zip

Im folgenden Schritt lädst du das Detection- und Remediation-Script aus meinem GitHub hoch.

Hochladen des Detection- und Remediation-Scripts für die 7-Zip Vulnerability

Bei der Zuweisung wähle ich eine hohe Ausführungsrate, um sicherzustellen, dass die Lücke schnell behoben ist. Das Paket kann, sobald die Lücke komplett geschlossen ist, wieder entfernt werden.

Proactive Remediations Schedule

Nun hast du das Proactive Remediation Packet für die 7-Zip Vulnerability verteilt und musst nur noch warten, bis die Ausführung auf den Geräten durch ist.
Das Resultat sieht anschliessend so aus:

7-zip vulnerability Proactive Remediation - Overview

Prüfen, welche 7-Zip-Version tatsächlich installiert ist

Bevor du die Remediation flächendeckend ausrollst, lohnt sich ein Blick darauf, wie viele Geräte überhaupt betroffen sind. Die installierte Version lässt sich schnell über den Registry-Key HKLM:\SOFTWARE\7-Zip\Path64 (bzw. Path bei 32-Bit-Installationen) prüfen und mit der Versionsangabe in den Dateieigenschaften von 7z.exe abgleichen - alles unter 21.07 solltest du remedieren.

Ist das Löschen von “7-zip.chm” eine dauerhafte Lösung?

Nicht wirklich - es ist ein Workaround, der die verwundbare Help-Datei entfernt, damit der Drag-and-Drop-Angriffsweg nicht greift, patcht 7-Zip selbst aber nicht. Sobald du eine 7-Zip-Version neuer als 21.07 über deine normale App-Verteilung (Win32 App oder den Intune Win32 Deployer) ausrollen kannst, tu das stattdessen und entferne danach das Proactive-Remediation-Paket, da das Update den Workaround vollständig ablöst.

Ähnliche Beiträge

Lenovo SmartSense sperrt deinen Bildschirm? Behebe es mit Intune.
Proactive Remediations

Lenovo Intelligent Sensing Service: Bildschirmsperre mit Intune beheben

Behebe die automatische Bildschirmsperre auf Lenovo-Geräten mit einer Intune Proactive Remediation, die den Intelligent Sensing Service (SmartSense) erkennt und deaktiviert. Schritt-für-Schritt-Anleitung mit Detection- und Remediation-Skript.

Shortcut Deployment Options with Intune
Proactive Remediations

Verknüpfungen mit Intune bereitstellen: Deine Optionen

Verknüpfungen mit Intune bereitstellen via Plattformskripts, Remediations oder Win32-Apps. Deckt Startmenü-Links, Datei-Verknüpfungen und die Vor- und Nachteile jeder Methode ab.

Free up space for Windows 11 upgrades with Intune Remediation
Microsoft Intune

Speicherplatz für Windows 11-Upgrades mit Intune Remediation sicherstellen

Erfahre, wie Du mit Intune Remediation Speicherplatz für Windows 11-Upgrades freigibst. Eine Anleitung mit PowerShell und Intune.