
Ce dépôt contient des scénarios POC dans le cadre de CVE-2025-0411 MotW bypass.
"Cette vulnérabilité (SCORE CVSS 7.0) permet à des attaquants distants de contourner le mécanisme de protection Mark-of-the-Web sur les installations affectées de 7-Zip. L'interaction de l'utilisateur est nécessaire pour exploiter cette vulnérabilité, car la cible doit visiter une page malveillante ou ouvrir un fichier malveillant. La faille spécifique réside dans la gestion des fichiers archivés. Lors de l'extraction de fichiers à partir d'une archive conçue portant le Mark-of-the-Web, 7-Zip ne propage pas le Mark-of-the-Web aux fichiers extraits. Un attaquant peut tirer parti de cette vulnérabilité pour exécuter du code arbitraire dans le contexte de l'utilisateur actuel."
Dans le cadre de la POC, un simple chargeur de calc.exe est implémenté.
La méthodologie consiste à compresser deux fois l'exécutable, ce qui déclenche la vulnérabilité.

Ensuite, le fichier 7Zip doublement compressé est téléchargé sur un serveur de distribution de charge utile (dans ce scénario, MediaFire) et délivré à la victime, par exemple via des e-mails de phishing contenant l'URL malveillante. Lors du téléchargement du fichier, le "MotW" (Zone.Identifier - l'origine du téléchargement) peut être observé :

Dans le cadre de l'exécution, la victime doit naviguer à travers les fichiers compressés et lancer l'exécutable.
Dans ce scénario, la version 24.09 de 7Zip (corrigée) est utilisée, laquelle affiche l'avertissement Windows SmartScreen indiquant que ce fichier provient d'une source non fiable (car il contient le MotW).

Dans ce scénario, la version 24.07 de 7Zip (vulnérable) est utilisée, ce qui permet l'exécution directe de l'exécutable sans afficher aucun avertissement (car il ne contient pas le MotW).
