
इस रिपॉजिटरी में CVE-2025-0411 MotW बाईपास के भाग के रूप में POC परिदृश्य शामिल हैं।
"यह भेद्यता (CVSS स्कोर 7.0) दूरस्थ हमलावरों को 7-Zip के प्रभावित इंस्टॉलेशनों पर मार्क-ऑफ़-द-वेब सुरक्षा तंत्र को बायपास करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, जिसमें लक्ष्य को किसी दुर्भावनापूर्ण पृष्ठ पर जाना या दुर्भावनापूर्ण फ़ाइल खोलनी होती है। विशिष्ट दोष संग्रहीत फ़ाइलों के प्रबंधन में मौजूद है। जब किसी क्राफ्टेड आर्काइव से फ़ाइलें निकाली जाती हैं जिस पर मार्क-ऑफ़-द-वेब होता है, 7-Zip निकाली गई फ़ाइलों में मार्क-ऑफ़-द-वेब को प्रचारित नहीं करता है। एक हमलावर इस भेद्यता का उपयोग वर्तमान उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित करने के लिए कर सकता है।"
POC के भाग के रूप में calc.exe का एक सरल लोडर लागू किया गया है।
कार्यप्रणाली एक्ज़ीक्यूटेबल को डबल कंप्रेस करने की है जो भेद्यता को ट्रिगर करती है।

इसके बाद, डबल कंप्रेस्ड 7Zip फ़ाइल को पेलोड डिलीवरी सर्वर (इस परिदृश्य में MediaFire) पर अपलोड किया जाता है और पीड़ित तक पहुंचाया जाता है, यानी फ़िशिंग ईमेल के माध्यम से जो दुर्भावनापूर्ण URL पर ले जाते हैं। फ़ाइल डाउनलोड करने पर, "MotW" (Zone.Identifier - डाउनलोड का मूल स्रोत) देखा जा सकता है:

निष्पादन के भाग के रूप में पीड़ित को संपीड़ित फ़ाइलों के माध्यम से क्लिक करना होता है और एक्ज़ीक्यूटेबल चलाना होता है।
इस परिदृश्य में 7Zip 24.09 संस्करण (पैच किया हुआ) उपयोग किया जाता है, जो Windows SmartScreen चेतावनी दिखाता है कि यह फ़ाइल अविश्वसनीय स्रोत से आती है (क्योंकि इसमें MotW मौजूद है)।

इस परिदृश्य में 7Zip 24.07 संस्करण (संवेदनशील) उपयोग किया जाता है, जो बिना कोई चेतावनी दिखाए एक्ज़ीक्यूटेबल के सीधे निष्पादन की अनुमति देता है (क्योंकि इसमें MotW मौजूद नहीं होता)।
