
Prueba de concepto de exploit para CVE-2025-0411, que demuestra la evasión de Mark-of-the-Web en 7-Zip para permitir la ejecución de código arbitrario a través de archivos manipulados distribuidos mediante phishing.
"Esta vulnerabilidad (Puntuación CVSS: 7.0) permite a atacantes remotos eludir el mecanismo de protección Mark-of-the-Web en instalaciones afectadas de 7-Zip. Se requiere la interacción del usuario para explotar esta vulnerabilidad, ya que la víctima debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica existe en el manejo de archivos comprimidos. Al extraer archivos de un archivo manipulado que lleva la Mark-of-the-Web, 7-Zip no propaga la Mark-of-the-Web a los archivos extraídos. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del usuario actual."
Como parte de la POC, se implementa un cargador simple de calc.exe.
La metodología consiste en comprimir dos veces el ejecutable, lo que desencadena la vulnerabilidad.
A continuación, el archivo 7Zip comprimido dos veces se sube a un servidor de entrega de payload (en este escenario, MediaFire) y se entrega a la víctima, por ejemplo, mediante correos de phishing que contienen la URL maliciosa. Al descargar el archivo, se puede ver el "MotW" (Zone.Identifier - El origen de la descarga):

Como parte de la ejecución, la víctima debe navegar a través de los archivos comprimidos y ejecutar el ejecutable.
En este escenario, se utiliza la versión 7Zip 24.09 (parcheada), que muestra la advertencia de Windows SmartScreen de que este archivo proviene de una fuente no confiable (ya que contiene MotW).

En este escenario, se utiliza la versión 7Zip 24.07 (vulnerable), que permite la ejecución directa del ejecutable sin mostrar ninguna advertencia (ya que no contiene MotW).
