“此漏洞(CVSS 评分 7.0)允许远程攻击者绕过受影响 7-Zip 安装上的 Mark-of-the-Web 保护机制。用户交互是利用此漏洞的必要条件,目标必须访问恶意页面或打开恶意文件。 该特定缺陷存在于存档文件的处理过程中。当从带有 Mark-of-the-Web 的精心构造的存档中提取文件时,7-Zip 不会将 Mark-of-the-Web 传播到提取的文件中。攻击者可以利用此漏洞在当前用户上下文中执行任意代码。”
作为 POC 的一部分,实现了一个简单的 calc.exe 加载器。
该方法是对可执行文件进行双重压缩,从而触发漏洞。
接下来,将双重压缩的 7Zip 文件上传到载荷投递服务器(在本场景中为 MediaFire),并通过钓鱼电子邮件(提供恶意 URL)等手段交付给受害者。 下载文件后,可以看到“MotW”(Zone.Identifier - 下载来源):

作为执行的一部分,受害者需要逐层点击压缩文件并运行可执行文件。
在此场景中,使用了 7Zip 24.09 版本(已修补),该版本会显示 Windows SmartScreen 警告,提示此文件来自不受信任的来源(因为它包含 MotW)。

在此场景中,使用了 7Zip 24.07 版本(易受攻击),该版本允许直接执行可执行文件而不显示任何警告(因为它不包含 MotW)。
