
Preuve de concept de l'exploit pour CVE-2025-0411, démontrant le contournement de Mark-of-the-Web dans 7-Zip pour permettre l'exécution de code arbitraire via des archives malveillantes livrées par phishing.
« Cette vulnérabilité (score CVSS 7.0) permet à des attaquants distants de contourner le mécanisme de protection Mark-of-the-Web sur les installations affectées de 7-Zip. L'interaction de l'utilisateur est nécessaire pour exploiter cette vulnérabilité, car la cible doit visiter une page malveillante ou ouvrir un fichier malveillant. Le défaut spécifique réside dans la gestion des fichiers archivés. Lors de l'extraction de fichiers à partir d'une archive conçue portant le Mark-of-the-Web, 7-Zip ne propage pas le Mark-of-the-Web aux fichiers extraits. Un attaquant peut exploiter cette vulnérabilité pour exécuter du code arbitraire dans le contexte de l'utilisateur actuel. »
Dans le cadre de la POC, un chargeur simple de calc.exe est implémenté.
La méthodologie consiste à compresser deux fois l'exécutable, ce qui déclenche la vulnérabilité.
Ensuite, le fichier 7Zip doublement compressé est téléchargé sur un serveur de livraison de charge utile (dans ce scénario MediaFire) et remis à la victime, par exemple via des e-mails de phishing contenant l'URL malveillante. Lors du téléchargement du fichier, le « MotW » (Zone.Identifier - l'origine du téléchargement) peut être observé :

Lors de l'exécution, la victime doit cliquer à travers les fichiers compressés et lancer l'exécutable.
Dans ce scénario, la version 24.09 de 7Zip (corrigée) est utilisée, ce qui affiche l'avertissement Windows SmartScreen indiquant que ce fichier provient d'une source non fiable (car il contient le MotW).

Dans ce scénario, la version 24.07 de 7Zip (vulnérable) est utilisée, ce qui permet l'exécution directe de l'exécutable sans afficher d'avertissement (car elle ne contient pas le MotW).
