
이 저장소에는 CVE-2025-0411 MotW 우회의 일환으로 POC 시나리오가 포함되어 있습니다.
"이 취약점(CVSS 점수 7.0)은 원격 공격자가 영향을 받는 7-Zip 설치에서 Mark-of-the-Web 보호 메커니즘을 우회할 수 있도록 합니다. 이 취약점을 악용하려면 사용자 상호 작용이 필요하며, 대상이 악성 페이지를 방문하거나 악성 파일을 열어야 합니다. 특정 결함은 아카이브 파일 처리에서 발생합니다. Mark-of-the-Web이 포함된 조작된 아카이브에서 파일을 추출할 때 7-Zip은 추출된 파일에 Mark-of-the-Web을 전파하지 않습니다. 공격자는 이 취약점을 악용하여 현재 사용자의 컨텍스트에서 임의 코드를 실행할 수 있습니다."
PoC의 일부로 calc.exe의 간단한 로더가 구현되었습니다.
방법론은 취약점을 트리거하는 실행 파일을 이중 압축하는 것입니다.

다음으로, 이중 압축된 7Zip 파일이 페이로드 전달 서버(이 시나리오에서는 MediaFire)에 업로드되고 피해자에게 전달됩니다(예: 악성 URL을 제공하는 피싱 이메일을 통해). 파일을 다운로드하면 "MotW"(Zone.Identifier - 다운로드 출처)를 볼 수 있습니다:

실행의 일환으로 피해자는 압축 파일을 클릭하여 실행 파일을 실행해야 합니다.
이 시나리오에서는 7Zip 24.09 버전(패치됨)이 사용되며, 이 파일이 신뢰할 수 없는 출처에서 왔다는 Windows SmartScreen 경고를 표시합니다(MotW를 포함하고 있기 때문).

이 시나리오에서는 7Zip 24.07 버전(취약함)이 사용되며, 경고 없이 실행 파일을 직접 실행할 수 있습니다(MotW를 포함하지 않기 때문).
