
يحتوي هذا المستودع على سيناريوهات POC كجزء من تجاوز MotW الخاص بـ CVE-2025-0411.
"تسمح هذه الثغرة (درجة CVSS: 7.0) للمهاجمين عن بُعد بتجاوز آلية حماية Mark-of-the-Web على التثبيتات المتأثرة من 7-Zip. يتطلب استغلال هذه الثغرة تفاعل المستخدم، حيث يجب أن يزور الهدف صفحة خبيثة أو يفتح ملفًا خبيثًا. يكمن الخلل المحدد في معالجة الملفات المؤرشفة. عند استخراج ملفات من أرشيف مُصمَّم يحمل خاصية Mark-of-the-Web، لا يقوم 7-Zip بنشر خاصية Mark-of-the-Web إلى الملفات المستخرجة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ كود عشوائي في سياق المستخدم الحالي."
كجزء من إثبات المفهوم، تم تنفيذ مُحمِّل بسيط لـ calc.exe.
تعتمد المنهجية على الضغط المزدوج للملف التنفيذي، مما يؤدي إلى تفعيل الثغرة.

بعد ذلك، يتم رفع ملف 7Zip المضغوط بشكل مزدوج على خادم تسليم الحمولة (في هذا السيناريو MediaFire) وتسليمه إلى الضحية، أي عبر رسائل التصيد الإلكتروني التي تقدم الرابط الخبيث. عند تنزيل الملف، يمكن رؤية "MotW" (Zone.Identifier - مصدر التنزيل):

كجزء من التنفيذ، يحتاج الضحية إلى النقر للتنقل عبر الملفات المضغوطة وتشغيل الملف التنفيذي.
في هذا السيناريو، يتم استخدام إصدار 7Zip 24.09 (المُصحَّح) الذي يعرض تحذير Windows SmartScreen بأن هذا الملف يأتي من مصدر غير موثوق (لأنه يحمل خاصية MotW).

في هذا السيناريو، يتم استخدام إصدار 7Zip 24.07 (المتأثر) الذي يسمح بالتنفيذ المباشر للملف التنفيذي دون عرض أي تحذيرات (لأنه لا يحتوي على خاصية MotW).
