CVE-2025-33027

In Bandisoft Bandizip through 7.37, there is a Mark-of-the-Web Bypass Vulnerability. This vulnerability allows attackers to bypass the Mark-of-the-Web protection mechanism on affected installations of Bandizip. User interaction is required to exploit this vulnerability in that the target must visit a malicious page or open a malicious file. The specific flaw exists within the handling of archived files. When extracting files from a crafted archive that bears the Mark-of-the-Web, Bandizip does not propagate the Mark-of-the-Web to the extracted files. An attacker can leverage this vulnerability to execute arbitrary code in the context of the current user.
Configurations

Configuration 1 (hide)

cpe:2.3:a:bandisoft:bandizip:*:*:*:*:*:*:*:*

History

25 Apr 2025, 16:54

Type Values Removed Values Added
References () https://en.bandisoft.com/bandizip/ - () https://en.bandisoft.com/bandizip/ - Product
References () https://github.com/EnisAksu/Argonis/blob/main/CVEs/CVE-2025-33027%20%28Bandizip%29/CVE-2025-33027.md - () https://github.com/EnisAksu/Argonis/blob/main/CVEs/CVE-2025-33027%20%28Bandizip%29/CVE-2025-33027.md - Third Party Advisory
CPE cpe:2.3:a:bandisoft:bandizip:*:*:*:*:*:*:*:*
CWE CWE-829
First Time Bandisoft bandizip
Bandisoft
Summary
  • (es) En Bandisoft Bandizip hasta la versión 7.37, existe una vulnerabilidad de omisión de la marca de la web. Esta vulnerabilidad permite a los atacantes eludir el mecanismo de protección de la marca de la web en las instalaciones afectadas de Bandizip. Para explotar esta vulnerabilidad, se requiere la interacción del usuario, ya que el objetivo debe visitar una página maliciosa o abrir un archivo malicioso. La falla específica se encuentra en la gestión de archivos comprimidos. Al extraer archivos de un archivo comprimido manipulado con la marca de la web, Bandizip no la propaga a los archivos extraídos. Un atacante puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del usuario actual.

15 Apr 2025, 18:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-15 18:15

Updated : 2025-04-25 16:54


NVD link : CVE-2025-33027

Mitre link : CVE-2025-33027

CVE.ORG link : CVE-2025-33027


JSON object : View

Products Affected

bandisoft

  • bandizip
CWE
CWE-830

Inclusion of Web Functionality from an Untrusted Source

CWE-829

Inclusion of Functionality from Untrusted Control Sphere