
Exploit for CVE-2025-11001
In diesem Repository werden die Ergebnisse meiner kurzen Recherche zu CVE-2025-11001 vorgestellt. Der Exploit ist in Python geschrieben und nutzt den Projektmanager astral uv.
Einige:
Ich werde nicht zu tief in die technischen Details dieser Sicherheitslücke einsteigen. Wenn du möchtest, lies eine gute Root-Cause-Analyse von pacbypass und sieh dir den Fix-Diff auf GitHub an. Unten folgt nur eine kurze Beschreibung.
Das Problem liegt im Mechanismus zur Behandlung symbolischer Links. Wenn wir einen Linux-Symbolic-Link auf einen Windows-Absolutpfad (z. B. C:\) zeigen lassen, wird der Link immer noch als relativ behandelt. Dadurch wird unser relativer Pfad zu dem Ordner, in den wir Dateien extrahieren, dem Pfad aus dem symbolischen Link vorangestellt, was uns eine Destination Path Traversal ermöglicht. Das eröffnet uns einen Weg, in jede Datei zu schreiben, in die 7-Zip schreiben darf.
Die Ausnutzung ist ziemlich einfach. Wir müssen nur einen symbolischen Link hinzufügen, der auf das Zielverzeichnis zeigt, sowie eine Payload-Datei. Der Link wird zuerst entpackt, und danach wird die Payload-Datei in diesen symbolischen Link geschrieben, was uns das beliebige Schreiben von Dateien ermöglicht.
[!CAUTION] Sei vorsichtig bei der Verwendung dieses PoC-Exploits! Öffne und entpacke die Ausgabearchive nur in einer Testumgebung.
Um dies zu verwenden, aktualisiere zuerst die Datei exploit/resources/config.toml:
[path]
# An output path (target zip file)
output = 'resource/output/result.zip'
# A dir with files that will be added to archive
source = 'path/to/some/dir'
# A target dir (dir with file to replace)
target = 'C:\Windows\System32'
# Payload (a file that will be placed instead of original one)
payload = 'C:\Windows\System32\calc.exe'
Dann führe einfach Folgendes aus:
uv run src/main.py
Und sieh dir die resultierende ZIP-Datei an.
Nach dem Entpacken des Archivs mit einem verwundbaren 7-Zip-Build unter Windows (builds < 25.0) wird die Zieldatei durch die Payload ersetzt. Das Archiv wird erfolgreich extrahiert, enthält jedoch einen versteckten .zip-Ordner (der den schädlichen Link enthält).
Erstellt von I3r1h0n.