CVE-2025-33026

In PeaZip through 10.4.0, there is a Mark-of-the-Web Bypass Vulnerability. This vulnerability allows attackers to bypass the Mark-of-the-Web protection mechanism on affected installations of PeaZip. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file. The specific flaw exists within the handling of archived files. When extracting files from a crafted archive that bears the Mark-of-the-Web, PeaZip does not propagate the Mark-of-the-Web to the extracted files. An attacker can leverage this vulnerability to execute arbitrary code in the context of the current user.
Configurations

Configuration 1 (hide)

cpe:2.3:a:peazip:peazip:*:*:*:*:*:*:*:*

History

22 Apr 2025, 17:37

Type Values Removed Values Added
References () https://github.com/EnisAksu/Argonis/blob/main/CVEs/CVE-2025-33026%20%28PeaZip%29/CVE-2025-33026.md - () https://github.com/EnisAksu/Argonis/blob/main/CVEs/CVE-2025-33026%20%28PeaZip%29/CVE-2025-33026.md - Third Party Advisory
References () https://peazip.github.io/peazip-64bit.html - () https://peazip.github.io/peazip-64bit.html - Product
Summary
  • (es) En PeaZip hasta la versión 10.4.0, existe una vulnerabilidad de omisión de la marca de la web. Esta vulnerabilidad permite a los atacantes eludir el mecanismo de protección de la marca de la web en las instalaciones afectadas de PeaZip. Para explotar esta vulnerabilidad, se requiere la interacción del usuario, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica se encuentra en la gestión de archivos comprimidos. Al extraer archivos de un archivo comprimido manipulado con la marca de la web, PeaZip no la propaga a los archivos extraídos. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del usuario actual.
First Time Peazip peazip
Peazip
CPE cpe:2.3:a:peazip:peazip:*:*:*:*:*:*:*:*
CWE CWE-829

15 Apr 2025, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-15 18:15

Updated : 2025-04-22 17:37


NVD link : CVE-2025-33026

Mitre link : CVE-2025-33026

CVE.ORG link : CVE-2025-33026


JSON object : View

Products Affected

peazip

  • peazip
CWE
CWE-830

Inclusion of Web Functionality from an Untrusted Source

CWE-829

Inclusion of Functionality from Untrusted Control Sphere