
Preuve de concept et analyse technique de CVE-2025-0411, une vulnérabilité de contournement du Mark-of-the-Web dans 7-Zip exploitée dans des campagnes SmokeLoader, avec techniques adverses et mesures défensives.
CVE-2025-0411 est une faille dans 7-Zip qui contourne le Mark-of-the-Web (MoTW) de Windows, permettant à des fichiers malveillants issus d'archives spécialement conçues de s'exécuter sans avertissement. Exploitée dans des campagnes SmokeLoader, elle présente des risques en raison de l'absence de mises à jour automatiques de 7-Zip.
MoTW marque les fichiers téléchargés sur Internet comme non fiables via un flux de données alternatif (ADS), déclenchant des avertissements ou la Protected View. Il n'est efficace que s'il est préservé lors du traitement des fichiers.
7-Zip ne propage pas le flux ADS Zone.Identifier de MoTW aux fichiers extraits d'archives imbriquées, permettant l'exécution silencieuse de contenus malveillants.
CVE-2025-0411 montre le danger des contournements de MoTW. Avec un correctif disponible mais sans mises à jour automatiques, des mises à jour proactives et une sensibilisation sont essentielles pour réduire les risques.