
Este repositorio contiene escenarios de POC como parte del bypass de MotW CVE-2025-0411.
"Esta vulnerabilidad (PUNTUACIÓN CVSS 7.0) permite a atacantes remotos omitir el mecanismo de protección Mark-of-the-Web en las instalaciones afectadas de 7-Zip. Se requiere interacción del usuario para explotar esta vulnerabilidad, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica existe en el manejo de archivos comprimidos. Al extraer archivos de un archivo manipulado que lleva el Mark-of-the-Web, 7-Zip no propaga el Mark-of-the-Web a los archivos extraídos. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del usuario actual."
Como parte de la POC, se implementa un cargador simple de calc.exe.
La metodología consiste en comprimir dos veces el ejecutable, lo que desencadena la vulnerabilidad.

A continuación, el archivo 7Zip doblemente comprimido se sube a un servidor de entrega de payload (en este escenario, MediaFire) y se entrega a la víctima, por ejemplo, mediante correos de phishing que contienen la URL maliciosa. Al descargar el archivo, se puede ver el "MotW" (Zone.Identifier - el origen de la descarga):

Como parte de la ejecución, la víctima debe ir haciendo clic en los archivos comprimidos y ejecutar el ejecutable.
En este escenario se utiliza la versión 24.09 de 7Zip (parcheada), que muestra la advertencia de Windows SmartScreen de que este archivo proviene de una fuente no confiable (ya que contiene el MotW).

En este escenario se utiliza la versión 24.07 de 7Zip (vulnerable), que permite la ejecución directa del ejecutable sin mostrar ninguna advertencia (ya que no contiene el MotW).
