
CVE-2025-0411에 대한 개념 증명 익스플로잇, 7-Zip의 Mark-of-the-Web 우회를 통해 피싱으로 전달되는 조작된 아카이브를 이용한 임의 코드 실행을 시연합니다.
"이 취약점(CVSS 점수 7.0)은 원격 공격자가 7-Zip의 설치된 버전에서 Mark-of-the-Web 보호 메커니즘을 우회할 수 있도록 합니다. 이 취약점을 악용하려면 사용자 상호 작용이 필요하며, 피해자는 악성 페이지를 방문하거나 악성 파일을 열어야 합니다. 구체적인 결함은 압축 파일 처리에 존재합니다. Mark-of-the-Web이 포함된 조작된 압축 파일에서 파일을 추출할 때 7-Zip은 Mark-of-the-Web을 추출된 파일로 전파하지 않습니다. 공격자는 이 취약점을 이용하여 현재 사용자의 컨텍스트에서 임의 코드를 실행할 수 있습니다."
POC의 일환으로 calc.exe를 실행하는 간단한 로더가 구현되었습니다.
방법론은 취약점을 트리거하는 실행 파일을 이중 압축하는 것입니다.
다음으로, 이중 압축된 7Zip 파일이 페이로드 전달 서버(이 시나리오에서는 MediaFire)에 업로드되고, 피싱 이메일 등을 통해 악성 URL을 제공함으로써 피해자에게 전달됩니다. 파일을 다운로드하면 "MotW"(Zone.Identifier - 다운로드 출처)를 확인할 수 있습니다:

실행의 일환으로 피해자는 압축 파일을 클릭하여 실행 파일을 실행해야 합니다.
이 시나리오에서는 7Zip 24.09 버전(패치됨)이 사용되며, 이 파일이 신뢰할 수 없는 출처에서 왔다는 Windows SmartScreen 경고를 표시합니다(MotW가 포함되어 있기 때문).

이 시나리오에서는 7Zip 24.07 버전(취약함)이 사용되며, 경고 없이 실행 파일을 직접 실행할 수 있습니다(MotW가 포함되어 있지 않기 때문).
