CVE-2025-0411

HIGH(7.0)KEVWahrscheinlich ausgenutzt

7-Zip Mark of the Web Bypass Vulnerability

Beschreibung

CVE-2025-0411 ist eine Schwachstelle in 7-Zip, die es entfernten Angreifern ermoeglicht, den Mark-of-the-Web (MotW) Schutzmechanismus auf betroffenen Installationen zu umgehen. Die Schwachstelle liegt in der fehlerhaften Verarbeitung archivierter Dateien: Beim Extrahieren von Dateien aus einem verschachtelten Archiv propagiert 7-Zip das Mark-of-the-Web nicht korrekt auf die extrahierten Inhalte. Ein Angreifer kann dies ausnutzen, indem er ein Opfer dazu verleitet, eine boeswillige Datei zu oeffnen oder eine praeparierte Webseite zu besuchen.

Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.0 (HIGH) bewertet. Die CISA hat CVE-2025-0411 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Februar 2025. Der EPSS-Score von 33.82 % (96.9. Perzentil) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin. Betroffen sind 7-Zip-Versionen vor 24.09.

KEV-Informationen

Hersteller
7-Zip
Produkt
7-Zip
Hinzugefügt am
6. Februar 2025
Fälligkeitsdatum
27. Februar 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
HIGH
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.0
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
netappactive iq unified manager-
7-zip7-zip< 24.09

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.0
HIGH

CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
7.0
HIGH

CVSS:3.0/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Unbekannter Schwachstellentyp

Fuer CVE-2025-0411 wurde kein spezifischer CWE-Typ zugewiesen. Die Schwachstelle betrifft jedoch die fehlerhafte Weitergabe von Sicherheitsmetadaten (Mark-of-the-Web) bei der Verarbeitung verschachtelter Archive. Diese Art von Schwachstelle faellt konzeptionell in den Bereich der unsachgemaessen Zugriffskontrolle, da ein Sicherheitsmechanismus des Betriebssystems durch fehlerhafte Implementierung unwirksam gemacht wird.

Auswirkungsanalyse

Die Auswirkungen von CVE-2025-0411 ergeben sich primaer aus der Umgehung des Mark-of-the-Web Schutzmechanismus, der eine wichtige Sicherheitsbarriere in Windows-Umgebungen darstellt. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriffsvektor mit hoher Komplexitaet, der Benutzerinteraktion erfordert. Vertraulichkeit (Hoch): Durch die MotW-Umgehung koennen heruntergeladene Dateien ohne Sicherheitswarnungen ausgefuehrt werden, was Angreifern den Zugriff auf vertrauliche Daten ermoeglicht. Integritaet (Hoch): Schaedliche Dateien aus dem Archiv werden nicht als aus dem Internet stammend gekennzeichnet, wodurch Windows SmartScreen und Office Protected View umgangen werden. Verfuegbarkeit (Hoch): Beliebiger Code kann ohne die ueblichen Sicherheitsabfragen ausgefuehrt werden, was zur vollstaendigen Systemkompromittierung fuehren kann.

Der EPSS-Score von 33.82 % platziert diese Schwachstelle im 96.9. Perzentil. Der Ransomware-Status ist als Unknown klassifiziert, allerdings ist die MotW-Umgehung ein gaengiger Angriffsvektor bei der Ransomware-Verbreitung.

Exploit-Reifegrad

CVE-2025-0411 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Detaillierte technische Informationen sind ueber die Zero Day Initiative (ZDI-25-045) veroeffentlicht worden. Der EPSS-Score von 33.82 % (96.9. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ist die Umgehung von MotW ein bekannter Angriffsvektor in Ransomware-Kampagnen, da dadurch Sicherheitswarnungen bei der Ausfuehrung schaedlicher Dateien entfallen.

Behebung

  1. 7-Zip auf Version 24.09 oder hoeher aktualisieren: Laden Sie die aktuelle Version von der offiziellen 7-Zip-Website herunter und installieren Sie diese auf allen betroffenen Systemen. Die Version 24.09 behebt die fehlerhafte MotW-Propagierung bei verschachtelten Archiven. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.

  2. Gruppenrichtlinien fuer Archivierungssoftware pruefen: Stellen Sie sicher, dass in Unternehmensumgebungen die automatische Aktualisierung von 7-Zip ueber zentrale Softwareverteilung erfolgt. Da 7-Zip keinen eingebauten Auto-Update-Mechanismus besitzt, muss die Verteilung manuell oder ueber Deployment-Tools gesteuert werden.

  3. Zusaetzliche Sicherheitsmassnahmen aktivieren: Konfigurieren Sie Windows Defender Application Control (WDAC) oder AppLocker, um die Ausfuehrung von Dateien aus nicht vertrauenswuerdigen Quellen zu blockieren. Aktivieren Sie Attack Surface Reduction (ASR) Regeln in Microsoft Defender for Endpoint.

  4. Benutzer sensibilisieren: Schulen Sie Mitarbeiter hinsichtlich der Risiken beim Oeffnen von Archivdateien aus unbekannten Quellen. Weisen Sie darauf hin, dass verschachtelte Archive ein besonderes Risiko darstellen, da Sicherheitswarnungen moeglicherweise ausbleiben.

Technische Details

CVE-2025-0411 betrifft die Mark-of-the-Web (MotW) Verarbeitung in 7-Zip. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal (AV:L) mit hoher Komplexitaet (AC:H) erfolgt und Benutzerinteraktion (UI:R) erfordert.

Das Mark-of-the-Web ist ein Windows-Sicherheitsmechanismus, der Dateien, die aus dem Internet heruntergeladen wurden, mit einem Alternate Data Stream (ADS) Zone.Identifier markiert. Dieses Kennzeichen loest Sicherheitswarnungen in Windows SmartScreen und Office Protected View aus. Der Fehler in 7-Zip liegt in der Verarbeitung verschachtelter Archive: Wenn eine aus dem Internet heruntergeladene Archivdatei ein weiteres Archiv enthaelt, propagiert 7-Zip das MotW-Flag nicht auf die Inhalte des inneren Archivs.

Ein Angreifer erstellt dazu ein doppelt verschachteltes Archiv, bei dem die schaedliche Nutzlast im inneren Archiv verborgen ist. Beim Extrahieren durch das Opfer fehlt den finalen Dateien das MotW-Flag, wodurch sie ohne Sicherheitswarnungen ausgefuehrt werden koennen. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt, was die potenzielle vollstaendige Kompromittierung des Systems widerspiegelt. Neben 7-Zip ist auch NetApp Active IQ Unified Manager betroffen.

Häufig gestellte Fragen

Wird CVE-2025-0411 aktiv ausgenutzt?

Ja, CVE-2025-0411 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 33.82 % (96.9. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde ueber die Zero Day Initiative als ZDI-25-045 veroeffentlicht.

Welche Versionen von 7-Zip sind betroffen?

Betroffen sind alle Versionen von 7-Zip vor Version 24.09. Das Update auf Version 24.09 behebt die fehlerhafte MotW-Propagierung bei verschachtelten Archiven vollstaendig. Zusaetzlich ist NetApp Active IQ Unified Manager betroffen.

Was ist das Mark-of-the-Web und warum ist die Umgehung gefaehrlich?

Das Mark-of-the-Web (MotW) ist ein Windows-Sicherheitsmechanismus, der aus dem Internet heruntergeladene Dateien markiert. Diese Markierung loest Sicherheitswarnungen in Windows SmartScreen und Office Protected View aus. Wenn diese Markierung fehlt, werden potenziell schaedliche Dateien ohne Warnung ausgefuehrt, was Angreifern die Verbreitung von Malware und Ransomware erheblich erleichtert.

Wie hoch ist das Risiko durch CVE-2025-0411?

Mit einem CVSS-Score von 7.0 (HIGH) stellt CVE-2025-0411 eine erhebliche Bedrohung dar. Obwohl der Angriff Benutzerinteraktion erfordert und eine hohe Komplexitaet aufweist, werden MotW-Umgehungen haeufig in gezielten Phishing-Kampagnen und Ransomware-Angriffen eingesetzt. Die Aufnahme in den KEV-Katalog belegt die reale Bedrohungslage.

CVSS-Score

7.0
HIGH(7.0)

EPSS-Score

EPSS-Score67.07%
EPSS-Perzentil99.2%

Daten

Veröffentlicht25. Januar 2025
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.