CVE-2025-0411
7-Zip Mark of the Web Bypass Vulnerability
Beschreibung
CVE-2025-0411 ist eine Schwachstelle in 7-Zip, die es entfernten Angreifern ermoeglicht, den Mark-of-the-Web (MotW) Schutzmechanismus auf betroffenen Installationen zu umgehen. Die Schwachstelle liegt in der fehlerhaften Verarbeitung archivierter Dateien: Beim Extrahieren von Dateien aus einem verschachtelten Archiv propagiert 7-Zip das Mark-of-the-Web nicht korrekt auf die extrahierten Inhalte. Ein Angreifer kann dies ausnutzen, indem er ein Opfer dazu verleitet, eine boeswillige Datei zu oeffnen oder eine praeparierte Webseite zu besuchen.
Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.0 (HIGH) bewertet. Die CISA hat CVE-2025-0411 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 27. Februar 2025. Der EPSS-Score von 33.82 % (96.9. Perzentil) deutet auf eine hohe Ausnutzungswahrscheinlichkeit hin. Betroffen sind 7-Zip-Versionen vor 24.09.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| netapp | active iq unified manager | - |
| 7-zip | 7-zip | < 24.09 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.0/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://www.zerodayinitiative.com/advisories/ZDI-25-045/(Third Party Advisory, VDB Entry)
- http://www.openwall.com/lists/oss-security/2025/01/24/6(Mailing List)
- https://security.netapp.com/advisory/ntap-20250207-0005/(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2025-0411-7-zip-mitigation-vulnerability(Mitigation)
- https://www.vicarius.io/vsociety/posts/cve-2025-0411-detection-7-zip-vulnerability(Mitigation)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2025-0411(US Government Resource)
Schwachstellentyp
Unbekannter Schwachstellentyp
Fuer CVE-2025-0411 wurde kein spezifischer CWE-Typ zugewiesen. Die Schwachstelle betrifft jedoch die fehlerhafte Weitergabe von Sicherheitsmetadaten (Mark-of-the-Web) bei der Verarbeitung verschachtelter Archive. Diese Art von Schwachstelle faellt konzeptionell in den Bereich der unsachgemaessen Zugriffskontrolle, da ein Sicherheitsmechanismus des Betriebssystems durch fehlerhafte Implementierung unwirksam gemacht wird.
Auswirkungsanalyse
Die Auswirkungen von CVE-2025-0411 ergeben sich primaer aus der Umgehung des Mark-of-the-Web Schutzmechanismus, der eine wichtige Sicherheitsbarriere in Windows-Umgebungen darstellt. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen Angriffsvektor mit hoher Komplexitaet, der Benutzerinteraktion erfordert. Vertraulichkeit (Hoch): Durch die MotW-Umgehung koennen heruntergeladene Dateien ohne Sicherheitswarnungen ausgefuehrt werden, was Angreifern den Zugriff auf vertrauliche Daten ermoeglicht. Integritaet (Hoch): Schaedliche Dateien aus dem Archiv werden nicht als aus dem Internet stammend gekennzeichnet, wodurch Windows SmartScreen und Office Protected View umgangen werden. Verfuegbarkeit (Hoch): Beliebiger Code kann ohne die ueblichen Sicherheitsabfragen ausgefuehrt werden, was zur vollstaendigen Systemkompromittierung fuehren kann.
Der EPSS-Score von 33.82 % platziert diese Schwachstelle im 96.9. Perzentil. Der Ransomware-Status ist als Unknown klassifiziert, allerdings ist die MotW-Umgehung ein gaengiger Angriffsvektor bei der Ransomware-Verbreitung.
Exploit-Reifegrad
CVE-2025-0411 weist eine hohe Exploit-Reife auf. Die CISA hat die aktive Ausnutzung in freier Wildbahn bestaetigt und die Schwachstelle in den KEV-Katalog aufgenommen. Detaillierte technische Informationen sind ueber die Zero Day Initiative (ZDI-25-045) veroeffentlicht worden. Der EPSS-Score von 33.82 % (96.9. Perzentil) bestaetigt die hohe Ausnutzungswahrscheinlichkeit. Der Ransomware-Status ist als Unknown klassifiziert, jedoch ist die Umgehung von MotW ein bekannter Angriffsvektor in Ransomware-Kampagnen, da dadurch Sicherheitswarnungen bei der Ausfuehrung schaedlicher Dateien entfallen.
Behebung
-
7-Zip auf Version 24.09 oder hoeher aktualisieren: Laden Sie die aktuelle Version von der offiziellen 7-Zip-Website herunter und installieren Sie diese auf allen betroffenen Systemen. Die Version 24.09 behebt die fehlerhafte MotW-Propagierung bei verschachtelten Archiven. Gemaess KEV-Katalog: Wenden Sie die Abhilfemassnahmen des Herstellers an oder stellen Sie die Nutzung des Produkts ein.
-
Gruppenrichtlinien fuer Archivierungssoftware pruefen: Stellen Sie sicher, dass in Unternehmensumgebungen die automatische Aktualisierung von 7-Zip ueber zentrale Softwareverteilung erfolgt. Da 7-Zip keinen eingebauten Auto-Update-Mechanismus besitzt, muss die Verteilung manuell oder ueber Deployment-Tools gesteuert werden.
-
Zusaetzliche Sicherheitsmassnahmen aktivieren: Konfigurieren Sie Windows Defender Application Control (WDAC) oder AppLocker, um die Ausfuehrung von Dateien aus nicht vertrauenswuerdigen Quellen zu blockieren. Aktivieren Sie Attack Surface Reduction (ASR) Regeln in Microsoft Defender for Endpoint.
-
Benutzer sensibilisieren: Schulen Sie Mitarbeiter hinsichtlich der Risiken beim Oeffnen von Archivdateien aus unbekannten Quellen. Weisen Sie darauf hin, dass verschachtelte Archive ein besonderes Risiko darstellen, da Sicherheitswarnungen moeglicherweise ausbleiben.
Technische Details
CVE-2025-0411 betrifft die Mark-of-the-Web (MotW) Verarbeitung in 7-Zip. Der CVSS-Vektor CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff lokal (AV:L) mit hoher Komplexitaet (AC:H) erfolgt und Benutzerinteraktion (UI:R) erfordert.
Das Mark-of-the-Web ist ein Windows-Sicherheitsmechanismus, der Dateien, die aus dem Internet heruntergeladen wurden, mit einem Alternate Data Stream (ADS) Zone.Identifier markiert. Dieses Kennzeichen loest Sicherheitswarnungen in Windows SmartScreen und Office Protected View aus. Der Fehler in 7-Zip liegt in der Verarbeitung verschachtelter Archive: Wenn eine aus dem Internet heruntergeladene Archivdatei ein weiteres Archiv enthaelt, propagiert 7-Zip das MotW-Flag nicht auf die Inhalte des inneren Archivs.
Ein Angreifer erstellt dazu ein doppelt verschachteltes Archiv, bei dem die schaedliche Nutzlast im inneren Archiv verborgen ist. Beim Extrahieren durch das Opfer fehlt den finalen Dateien das MotW-Flag, wodurch sie ohne Sicherheitswarnungen ausgefuehrt werden koennen. Der Scope bleibt unveraendert (S:U), alle drei Impact-Metriken sind auf High gesetzt, was die potenzielle vollstaendige Kompromittierung des Systems widerspiegelt. Neben 7-Zip ist auch NetApp Active IQ Unified Manager betroffen.
Häufig gestellte Fragen
Wird CVE-2025-0411 aktiv ausgenutzt?
Ja, CVE-2025-0411 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 33.82 % (96.9. Perzentil) unterstreicht die hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde ueber die Zero Day Initiative als ZDI-25-045 veroeffentlicht.
Welche Versionen von 7-Zip sind betroffen?
Betroffen sind alle Versionen von 7-Zip vor Version 24.09. Das Update auf Version 24.09 behebt die fehlerhafte MotW-Propagierung bei verschachtelten Archiven vollstaendig. Zusaetzlich ist NetApp Active IQ Unified Manager betroffen.
Was ist das Mark-of-the-Web und warum ist die Umgehung gefaehrlich?
Das Mark-of-the-Web (MotW) ist ein Windows-Sicherheitsmechanismus, der aus dem Internet heruntergeladene Dateien markiert. Diese Markierung loest Sicherheitswarnungen in Windows SmartScreen und Office Protected View aus. Wenn diese Markierung fehlt, werden potenziell schaedliche Dateien ohne Warnung ausgefuehrt, was Angreifern die Verbreitung von Malware und Ransomware erheblich erleichtert.
Wie hoch ist das Risiko durch CVE-2025-0411?
Mit einem CVSS-Score von 7.0 (HIGH) stellt CVE-2025-0411 eine erhebliche Bedrohung dar. Obwohl der Angriff Benutzerinteraktion erfordert und eine hohe Komplexitaet aufweist, werden MotW-Umgehungen haeufig in gezielten Phishing-Kampagnen und Ransomware-Angriffen eingesetzt. Die Aufnahme in den KEV-Katalog belegt die reale Bedrohungslage.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.