
إثبات المفهوم والتحليل الفني لـ CVE-2025-0411، وهي ثغرة في تجاوز علامة الويب (Mark-of-the-Web) في 7-Zip تم استغلالها في حملات SmokeLoader، مع تقنيات الخصومة والإجراءات الدفاعية.
CVE-2025-0411 هي ثغرة في 7-Zip تتجاوز خاصية "علامة الويب" (Mark-of-the-Web) في ويندوز، مما يسمح للملفات الضارة من الأرشيفات المعدة بالتنفيذ دون تحذيرات. تم استغلالها في حملات SmokeLoader، وتشكل مخاطر بسبب افتقار 7-Zip للتحديثات التلقائية.
تضع MoTW علامة على الملفات التي تم تنزيلها من الإنترنت على أنها غير آمنة عبر تيار بيانات بديل (ADS)، مما يؤدي إلى إظهار تحذيرات أو عرض محمي. تكون فعالة فقط إذا تم الحفاظ عليها أثناء معالجة الملفات.
يفشل 7-Zip في نقل معرف منطقة MoTW (Zone.Identifier ADS) إلى الملفات المستخرجة من الأرشيفات المتداخلة، مما يمكن من تنفيذ محتوى ضار بصمت.
يظهر CVE-2025-0411 خطر تجاوزات MoTW. مع وجود تصحيح متاح ولكن دون تحديثات تلقائية، فإن التحديثات الاستباقية والوعي هما مفتاح تقليل المخاطر.