7âZip: faille de traversĂ©e de chemin via symlinks Linux/WSL sur Windows (CVE-2025-11001) corrigĂ©e en v25.00
Source: pacbypass.github.io (16 octobre 2025). Le billet analyse en dĂ©tail une vulnĂ©rabilitĂ© de 7âZip liĂ©e au traitement des symlinks Linux/WSL lors de lâextraction dâarchives ZIP sur Windows, en lien avec des rapports ZDI (CVE-2025-11001 et CVE-2025-11002) attribuĂ©s Ă Ryota Shiga. Le cĆur du problĂšme rĂ©side dans la conversion des symlinks Linux vers Windows: un lien comportant un chemin Windows absolu (ex. C:...) est Ă tort classĂ© comme « relatif » par le parseur, en raison dâune logique dâĂ©valuation dâ« absolute path » basĂ©e sur la sĂ©mantique Linux/WSL. Cette erreur alimente ensuite plusieurs vĂ©rifications dĂ©fectueuses dans le flux dâextraction (GetStream â CloseReparseAndFile â SetFromLinkPath). ...