
إثبات مفهوم لتجاوز ثغرة اجتياز المسار CVE-2007-4559 في تصحيح Trellix، مع عرض تقنية استغلال قائمة على الروابط الرمزية.
في عام 2023، أعلنت Trellix [1] أنها صححت أكثر من 61,000 مشروع مفتوح المصدر لثغرة CVE-2007-4559، وهي ثغرة قديمة لتجاوز المسار. عند تحليل التصحيح، من السهل ملاحظة أنه يمكن تجاوزه باستخدام رابط رمزي.
تجاوز المسار عبر الروابط الرمزية هو أسلوب قديم، وقد تم عرضه أيضاً في فيديو LiveOverflow ثغرات .zip الحرجة؟ - Zip Slip و ZipperDown.
[1] مركز أبحاث Trellix المتقدم يصحح 61,000 مشروع مفتوح المصدر عُرضة للثغرات
docker build -t tarslip .
docker run -it tarslip bash
python poc.py
cat evil.txt