
Prova de conceito e análise técnica da CVE-2025-0411, uma vulnerabilidade de bypass do Mark-of-the-Web no 7-Zip explorada em campanhas SmokeLoader, com técnicas adversariais e medidas defensivas.
CVE-2025-0411 é uma falha no 7-Zip que ignora o Mark-of-the-Web (MoTW) do Windows, permitindo que arquivos maliciosos de arquivos compactados criados de forma artesanal sejam executados sem avisos. Explorada em campanhas do SmokeLoader, apresenta riscos devido à falta de atualizações automáticas do 7-Zip.
O MoTW marca arquivos baixados da internet como inseguros por meio de um Alternate Data Stream (ADS), acionando avisos ou a Exibição Protegida. Ele só é eficaz se for preservado durante o manuseio dos arquivos.
O 7-Zip não propaga o Zone.Identifier ADS do MoTW para arquivos extraídos de arquivos compactados aninhados, permitindo a execução silenciosa de conteúdo malicioso.
CVE-2025-0411 mostra o perigo dos bypasses do MoTW. Com uma correção disponível, mas sem atualizações automáticas, atualizações proativas e conscientização são fundamentais para reduzir o risco.