CVE-2025-65318CVE-2025-65318是一个影响Canary Mail邮件客户端的安全漏洞,CVSS评分高达9.1,属于严重级别。该漏洞存在于Canary Mail 5.1.40及以下版本中,当用户使用附件交互功能保存文档时,应用程序会将文件保存到文件系统但不会添加Mark-of-the-Web(MotW)标签。Mark-of-the-Web是Windows操作系统的一项安全防护机制,通过在文件流中添加Zone.Identifier信息来标识文件来源,从而帮助操作系统和第三方安全软件实施适当的安全检查。缺少MotW标签的文件将绕过Windows SmartScreen筛选器和其他安全防护机制的检查,使用户面临更高的安全风险。攻击者可以通过钓鱼邮件或其他社会工程手段诱导用户下载恶意附件,由于文件缺少MotW标记,这些恶意文件可以更容易地执行恶意代码、植入后门或进行其他恶意活动。该漏洞无需认证即可利用,且不需要用户交互即可触发,具有极高的危害性。
Mark-of-the-Web(MotW)是Windows操作系统从Internet Explorer时代引入的安全机制,当用户从浏览器或其他互联网来源下载文件时,系统会在文件的备用数据流(Alternate Data Stream, ADS)中添加Zone.Identifier信息,标记文件的来源区域(如互联网、本地Intranet、受信任站点等)。Canary Mail 5.1.40及以下版本在实现附件保存功能时,忽略了这一重要的安全标记步骤。具体技术问题在于:当用户通过Canary Mail的附件功能将文档保存到本地文件系统时,应用程序使用标准的文件写入操作但未设置NTFS文件系统的Zone.Identifier属性。这导致即使文件实际来源于不可信的电子邮件附件,保存后的文件在Windows眼中被视为本地创建的文件。安全影响包括:1) Windows SmartScreen无法识别文件来源,不会触发安全警告;2) Microsoft Office等应用程序的受保护视图(Protected View)功能可能失效;3) 某些端点检测与响应(EDR)解决方案的行为检测规则可能无法正确识别风险。攻击者利用此漏洞可以发送带有恶意宏的Office文档或可执行文件,诱导用户通过Canary Mail保存并打开,由于缺少MotW标记,这些文件的执行限制将被大大降低。