Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/shalevo13/se7enslip
Análisis EstáticoEscáneres de VulnerabilidadesExplotaciónSeguridad WebAprendizaje y EducaciónRecursos Curados
GitHubshalevo13/se7enslip

Se7enSlip

Un escáner y probador del CVE-2025-11001 de 7-zip

Ver Repositorio
4224hace 11 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🔒 Se7enSlip - Escáner de Vulnerabilidades de 7-Zip

Una impresionante aplicación web interactiva que demuestra y ayuda a detectar la vulnerabilidad crítica de traversal de symlinks CVE-2023-52169 en archivos 7-Zip.

Captura de Se7enSlip

⚡ Características

🎯 Funcionalidad Principal

  • Carga y Análisis de ZIP - Arrastra y suelta o haz clic para cargar archivos ZIP para un análisis de seguridad exhaustivo
  • Escaneo en Tiempo Real - Detección avanzada de patrones para path traversal, symlinks y entradas maliciosas
  • Informes Detallados - Informes a nivel ejecutivo con evaluación de riesgos y recomendaciones
  • Demo Interactiva - Explicación animada de la vulnerabilidad mostrando el flujo del ataque

🎨 UI/UX Premium

  • Efecto Lluvia Matrix - Fondo animado con caracteres digitales cayendo
  • Partículas Flotantes - Sistema dinámico de partículas para mayor atractivo visual
  • Animaciones Suaves - Animaciones de entrada, efectos hover y transiciones en toda la aplicación
  • Tema Oscuro - Estética moderna y hacker con acentos verde neón
  • Diseño Responsivo - Totalmente optimizado para escritorio, tablet y dispositivos móviles

🔐 Características de Seguridad

  • Límite de Peticiones - Protección contra abuso con limitación de solicitudes
  • Validación de Archivos - Validación estricta del tipo y tamaño de archivos ZIP (límite de 50MB)
  • Cabeceras Seguras - Integración de Helmet.js para cabeceras de seguridad
  • Sanitización de Entradas - Protección contra XSS y renderizado seguro de HTML

📊 Análisis Avanzado

  • Reconocimiento de Patrones - Detecta múltiples patrones de vulnerabilidad:
    • Secuencias de path traversal (../, ..\\)
    • Rutas absolutas (/, C:\\)
    • Entradas de symlinks
    • Archivos ejecutables
    • Inyección de bytes nulos
    • Longitudes de ruta excesivas
  • Evaluación de Riesgos - Cálculo automático del nivel de riesgo (Seguro, Medio, Alto, Crítico)
  • Extracción de Metadatos - Conteo de archivos, tamaños, ratios de compresión, profundidades de ruta

🚀 Inicio Rápido

Requisitos Previos

  • Node.js 14+
  • npm o yarn

Instalación

  1. Clonar el repositorio

    git clone <repository-url>
    cd Se7enSlip
    
  2. Instalar dependencias

    npm install
    
  3. Iniciar el servidor de desarrollo

    npm start
    
  4. Abrir el navegador Navega a http://localhost:3000

Comandos Alternativos

# Desarrollo con recarga automática
npm run dev

# Crear un archivo ZIP vulnerable de prueba
npm run create-test-zip

# Compilación de producción
npm run build

📋 Detalles de CVE-2023-52169

Resumen de la Vulnerabilidad

  • ID CVE: CVE-2023-52169
  • Puntuación CVSS: 7.8 (Severidad Alta)
  • Software Afectado: Versiones de 7-Zip < 23.01
  • Vector de Ataque: Procesamiento local de archivos
  • Impacto: Escritura arbitraria de archivos, posible ejecución de código

Detalles Técnicos

La vulnerabilidad permite a los atacantes crear archivos ZIP maliciosos que, al ser extraídos por versiones vulnerables de 7-Zip, pueden escribir archivos fuera del directorio de extracción previsto. Esto se logra mediante:

  1. Traversal de Symlinks - Creación de enlaces simbólicos que apuntan fuera del directorio de extracción
  2. Path Traversal - Uso de secuencias ../ para escapar de la carpeta de extracción
  3. Rutas Absolutas - Especificación de rutas completas del sistema de archivos

Flujo de Explotación

┌─────────────────┐    ┌─────────────────┐    ┌─────────────────┐
│  ZIP Malicioso  │───▶│ 7-Zip Vulnerable│───▶│ Compromiso del  │
│                 │    │    < v23.01     │    │    Sistema      │
│ • ../../../etc/ │    │                 │    │ • Sobrescritura │
│ • /tmp/evil.sh  │    │ No valida las  │    │   de archivos   │
│ • Symlinks      │    │ rutas de        │    │ • Ejecución de  │
│                 │    │ extracción      │    │   código        │
└─────────────────┘    └─────────────────┘    │ • Escalada de   │
                                              │   privilegios   │
                                              └─────────────────┘

🛠️ Endpoints de la API

POST /api/scan

Carga y escanea un archivo ZIP en busca de vulnerabilidades.

Solicitud: Datos de formulario multiparte con el campo zipfile Respuesta:

{
  "filename": "test.zip",
  "totalEntries": 10,
  "suspicious": [...],
  "riskLevel": "HIGH",
  "recommendations": [...],
  "metadata": {
    "totalSize": 12345,
    "suspiciousPatterns": {...}
  }
}

GET /api/vulnerability-info

Recupera información detallada sobre CVE-2023-52169.

Respuesta:

{
  "cve": "CVE-2023-52169",
  "cvssScore": 7.8,
  "downloadUrl": "https://www.7-zip.org/download.html",
  "references": [...]
}

POST /api/create-test-zip

Genera un archivo ZIP de prueba que contiene varios patrones de vulnerabilidad.

Respuesta: Descarga de archivo ZIP con entradas maliciosas para pruebas

🏗️ Arquitectura

Stack de Frontend

  • HTML5 - Marcado semántico y accesible
  • CSS3 - Animaciones avanzadas, diseños Grid/Flexbox, propiedades personalizadas
  • JavaScript Vanilla - Sin frameworks, rendimiento optimizado
  • Canvas API - Renderizado del efecto lluvia Matrix
  • Web APIs - File API, Intersection Observer, Performance API

Stack de Backend

  • Node.js - Entorno de ejecución
  • Express.js - Framework web con middleware
  • Multer - Manejo de carga de archivos
  • yauzl - Análisis y parseo de archivos ZIP
  • Archiver - Creación de archivos ZIP para archivos de prueba

Middleware de Seguridad

  • Helmet - Cabeceras de seguridad
  • CORS - Intercambio de recursos entre orígenes
  • Límite de Peticiones - Limitación de solicitudes
  • Validación de Archivos - Comprobaciones de tipo y tamaño

🎨 Estilos y Animaciones

Arquitectura CSS

public/css/
├── styles.css          # Hoja de estilos principal con propiedades CSS personalizadas
├── animations/         # Keyframes de animación y transiciones
├── components/         # Estilos específicos de componentes
└── responsive/         # Media queries y diseño responsivo

Sistema de Animaciones

  • Lluvia Matrix - Efecto de caracteres cayendo basado en Canvas
  • Sistema de Partículas - Elementos flotantes con física
  • Animaciones de Scroll - Efectos activados por Intersection Observer
  • Micro-interacciones - Estados hover, retroalimentación de botones, estados de carga

Tokens de Diseño

:root {
  --primary: #00ff88;      /* Verde neón */
  --secondary: #ff4757;    /* Rojo de peligro */
  --accent: #3742fa;       /* Azul eléctrico */
  --bg-primary: #0a0a0a;   /* Negro profundo */
  --text-primary: #ffffff; /* Blanco puro */
}

🔧 Configuración

Variables de Entorno

PORT=3000                    # Puerto del servidor
NODE_ENV=production         # Modo de entorno
UPLOAD_LIMIT=52428800       # Límite de tamaño de archivo (50MB)
RATE_LIMIT_WINDOW=900000    # Ventana de límite de peticiones (15min)
RATE_LIMIT_MAX=50           # Máximo de solicitudes por ventana

Configuración de Seguridad

La aplicación incluye múltiples capas de seguridad:

// Política de Seguridad de Contenido
helmet({
  contentSecurityPolicy: {
    directives: {
      defaultSrc: ["'self'"],
      styleSrc: ["'self'", "'unsafe-inline'"],
      // ... directivas adicionales
    }
  }
})

🧪 Pruebas

Pruebas Manuales

  1. Cargar archivos ZIP legítimos - Deberían mostrar resultados "Seguro"
  2. Cargar ZIP malicioso de prueba - Usa el botón "Crear ZIP de Prueba"
  3. Probar validación de archivos - Intenta cargar archivos que no sean ZIP
  4. Probar límites de tamaño - Carga archivos > 50MB
Descargar herramienta