
إثبات مفهوم لاستغلال CVE-2025-0411، يوضح تجاوز علامة الويب (Mark-of-the-Web) في 7-Zip لتمكين تنفيذ تعليمات برمجية عشوائية عبر أرشيفات مصممة بعناية تُسلَّم من خلال التصيد الاحتيالي.
"تتيح هذه الثغرة الأمنية (درجة CVSS 7.0) للمهاجمين عن بُعد تجاوز آلية الحماية Mark-of-the-Web على التثبيتات المتأثرة من 7-Zip. يتطلب استغلال هذه الثغرة تفاعلًا من المستخدم، إذ يجب على الهدف زيارة صفحة خبيثة أو فتح ملف خبيث. يكمن العيب المحدد في معالجة الملفات المؤرشفة. عند استخراج ملفات من أرشيف مُصمَّم بعناية يحمل Mark-of-the-Web، لا يقوم 7-Zip بنشر Mark-of-the-Web إلى الملفات المستخرجة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية عشوائية في سياق المستخدم الحالي."
كجزء من إثبات المفهوم، تم تنفيذ مُحمِّل بسيط لـ calc.exe.
تعتمد المنهجية على ضغط الملف التنفيذي مرتين، مما يؤدي إلى تفعيل الثغرة.
بعد ذلك، يتم رفع ملف 7Zip المضغوط مرتين على خادم تسليم الحمولة (في هذا السيناريو MediaFire) ويُسلَّم إلى الضحية، على سبيل المثال عبر رسائل التصيد الاحتيالي التي تخدم عنوان URL الخبيث. عند تنزيل الملف، يمكن رؤية "MotW" (Zone.Identifier - مصدر التنزيل):

كجزء من التنفيذ، يحتاج الضحية إلى النقر عبر الملفات المضغوطة وتشغيل الملف التنفيذي.
في هذا السيناريو، يتم استخدام إصدار 7Zip 24.09 (المُصحَّح) الذي يعرض تحذير Windows SmartScreen بأن هذا الملف يأتي من مصدر غير موثوق (لأنه يحتوي على MotW).

في هذا السيناريو، يتم استخدام إصدار 7Zip 24.07 (المعرض للخطر) الذي يسمح بالتنفيذ المباشر للملف التنفيذي دون عرض أي تحذيرات (لأنه لا يحتوي على MotW).
