
Эксплойт для подтверждения концепции для CVE-2025-0411, демонстрирующий обход Mark-of-the-Web в 7-Zip для обеспечения выполнения произвольного кода через специально созданные архивы, доставленные через фишинг.
«Эта уязвимость (CVSS SCORE 7.0) позволяет удаленным злоумышленникам обойти механизм защиты Mark-of-the-Web на установках 7-Zip. Для эксплуатации уязвимости требуется взаимодействие с пользователем – цель должна посетить вредоносную страницу или открыть вредоносный файл. Конкретный недостаток связан с обработкой архивных файлов. При извлечении файлов из специально созданного архива с меткой Mark-of-the-Web 7-Zip не передает метку Mark-of-the-Web извлеченным файлам. Злоумышленник может использовать эту уязвимость для выполнения произвольного кода в контексте текущего пользователя.»
В рамках POC реализован простой загрузчик calc.exe.
Метод заключается в двойном сжатии исполняемого файла, что запускает уязвимость.
Далее дважды сжатый файл 7Zip загружается на сервер доставки полезной нагрузки (в данном сценарии MediaFire) и передается жертве, например, через фишинговые письма, содержащие вредоносный URL. После загрузки файла можно увидеть «MotW» (Zone.Identifier – источник загрузки):

В рамках выполнения жертве необходимо пройти через сжатые файлы и запустить исполняемый файл.
В этом сценарии используется версия 7Zip 24.09 (исправленная), которая отображает предупреждение Windows SmartScreen о том, что файл получен из ненадежного источника (так как он содержит MotW).

В этом сценарии используется версия 7Zip 24.07 (уязвимая), которая позволяет напрямую запустить исполняемый файл без отображения каких-либо предупреждений (так как он не содержит MotW).
