
Exploit pour CVE-2025-11001
Les résultats de mes recherches rapides sur CVE-2025-11001 sont présentés dans ce dépôt. L'exploit est écrit en Python et utilise le gestionnaire de projet astral uv.
Quelques-unes :
Je n'irai pas trop loin dans les détails techniques de cette faille de sécurité. Si vous le souhaitez, lisez une bonne analyse de la cause racine par pacbypass et consultez le diff du correctif sur github. Ci-dessous n'est qu'une brève description.
Le problème réside dans le mécanisme de gestion des liens symboliques. Lorsque nous passons un lien symbolique Linux vers un chemin absolu Windows (par exemple, C:\), le lien est toujours traité comme relatif. À cause de cela, notre chemin relatif vers le dossier où nous extrayons les fichiers est préfixé au chemin du lien symbolique, ce qui nous permet d'effectuer une traversée de chemin de destination. Cela nous ouvre la possibilité d'écrire dans tout fichier que 7-Zip est autorisé à écrire.
L'exploitation est assez simple. Nous avons simplement besoin d'ajouter un lien symbolique pointant vers le répertoire cible, puis d'ajouter un fichier payload. Le lien sera décompressé en premier, puis le fichier payload sera écrit sur ce lien symbolique, ce qui permet une écriture de fichier arbitraire.
[!CAUTION] Soyez prudent en utilisant cet exploit PoC ! Ouvrez et décompressez les archives générées uniquement dans un environnement de test.
Pour l'utiliser, commencez par mettre à jour exploit/resources/config.toml :
[path]
# An output path (target zip file)
output = 'resource/output/result.zip'
# A dir with files that will be added to archive
source = 'path/to/some/dir'
# A target dir (dir with file to replace)
target = 'C:\Windows\System32'
# Payload (a file that will be placed instead of original one)
payload = 'C:\Windows\System32\calc.exe'
Exécutez ensuite simplement :
uv run src/main.py
Et regardez le fichier zip obtenu.
Après avoir décompressé l'archive avec une version vulnérable de 7-Zip sur Windows (builds < 25.0), le fichier cible sera remplacé par le payload. L'archive sera extraite avec succès, mais avec un dossier caché .zip à l'intérieur (contenant le lien malveillant).
produit par I3r1h0n.