
Prova di concetto e analisi tecnica di CVE-2025-0411, una vulnerabilità di bypass del Mark-of-the-Web in 7-Zip sfruttata nelle campagne SmokeLoader, con tecniche avversarie e misure difensive.
CVE-2025-0411 è una falla in 7-Zip che aggira il Mark-of-the-Web (MoTW) di Windows, consentendo l'esecuzione di file dannosi provenienti da archivi craftati senza avvisi. Sfruttata in campagne SmokeLoader, presenta rischi a causa della mancanza di aggiornamenti automatici di 7-Zip.
MoTW contrassegna i file scaricati da Internet come non sicuri tramite un Alternate Data Stream (ADS), attivando avvisi o la Vista protetta. È efficace solo se preservato durante la gestione dei file.
7-Zip non propaga l'ADS Zone.Identifier di MoTW ai file estratti da archivi nidificati, consentendo l'esecuzione silenziosa di contenuti dannosi.
.iso, .vhd) che non trasportano MoTW.CVE-2025-0411 mostra il pericolo dei bypass di MoTW. Con una patch disponibile ma senza aggiornamenti automatici, aggiornamenti proattivi e consapevolezza sono fondamentali per ridurre il rischio.