7-Zip高危漏洞CVE-2025-0411 poc 攻击者可绕过安全机制远程执行代码

前言

前两天全网都在发一个7z的cve,编号为:CVE-2025-0411

相关poc在github公开,地址:

复制代码
复制代码
https://github.com/dhmosfunk/7-Zip-CVE-2025-0411-POC

复现:

简单复现了下,原介绍中是这样写的:CVE-2025-0411漏洞允许远程攻击者绕过Windows的"网络标记"(Mark-of-the-Web, MOTW)保护机制,在受影响的系统上执行任意代码。

其实说人话就是正常情况下,当你开启了windows的Windows SmartScreen功能,从网络下载的东西打开的时候会提示一个弹窗,就像这样;

而存在漏洞的7z会这样:

怎么复现呢?你只需要把你想执行的exe嵌套压缩一次即可,然后将压缩包传到可网络下载的地址上,你自己的服务器也行,我这里直接用的蓝奏云,然后直接在压缩包内打开,最终效果就是这样:

无漏洞版本24.09(触发windows警告):

有漏洞版本 <24.09(不触发windows警告)

评价

感觉并无卵用......全网在发估计是因为7z受众太广了,什么效果的cve都得通报一下。

相关推荐
安科瑞刘鸿鹏1 小时前
破解高原运维难题:分布式光伏智能监控系统的应用研究
运维·物联网·安全
Jouzzy4 小时前
【iOS安全】使用LLDB调试iOS App | LLDB基本架构 | LLDB安装和配置
安全·ios·架构
我的蒲公英8 小时前
2025年了,别再用微信群发APK了:内测分发的正确打开方式
android·安全·ios
想你依然心痛9 小时前
CTF:网络安全的实战演练场
安全·web安全
珹洺12 小时前
数据库系统概论(十六)数据库安全性(安全标准,控制,视图机制,审计与数据加密)
数据库·安全·oracle
风舞雪凌月13 小时前
【安全】VulnHub靶场 - W1R3S
安全
forestsea13 小时前
PostgreSQL 安全纵深防御:从权限到加密
数据库·安全·postgresql
你好我是小美14 小时前
分析XSSstrike源码
学习·安全·web安全·网络安全·自动化
Logan Lie14 小时前
Linux运维笔记:服务器安全加固
linux·运维·服务器·安全
lin59927315 小时前
黄河流域网络安全技能挑战赛2025
安全·网络安全