
Un scanner et testeur de la CVE-2025-11001 de 7-zip
Une application web interactive et élégante qui démontre et aide à détecter la vulnérabilité critique CVE-2023-52169 de traversée de liens symboliques dans les archives 7-Zip.
../, ..\\)/, C:\\)Cloner le dépôt
git clone <repository-url>
cd Se7enSlip
Installer les dépendances
npm install
Démarrer le serveur de développement
npm start
Ouvrir votre navigateur
Naviguez vers http://localhost:3000
# Développement avec rechargement automatique
npm run dev
# Créer un fichier ZIP de test vulnérable
npm run create-test-zip
# Build de production
npm run build
La vulnérabilité permet aux attaquants de créer des archives ZIP malveillantes qui, lorsqu'elles sont extraites par des versions vulnérables de 7-Zip, peuvent écrire des fichiers en dehors du répertoire d'extraction prévu. Cela est réalisé via :
../ pour échapper au dossier d'extraction┌─────────────────┐ ┌─────────────────┐ ┌─────────────────┐
│ ZIP malveillant│───▶│ 7-Zip vulnérable│───▶│ Compromission │
│ │ │ < v23.01 │ │ du système │
│ • ../../../etc/ │ │ │ │ • Écriture de │
│ • /tmp/evil.sh │ │ Ne valide pas │ │ fichiers │
│ • Liens symbol. │ │ les chemins │ │ • Exécution de │
│ │ │ d'extraction │ │ code │
└─────────────────┘ └─────────────────┘ │ • Élévation de │
│ privilèges │
└─────────────────┘
POST /api/scanTéléchargez et analysez un fichier ZIP pour détecter des vulnérabilités.
Requête : Données de formulaire multipart avec le champ zipfile
Réponse :
{
"filename": "test.zip",
"totalEntries": 10,
"suspicious": [...],
"riskLevel": "HIGH",
"recommendations": [...],
"metadata": {
"totalSize": 12345,
"suspiciousPatterns": {...}
}
}
GET /api/vulnerability-infoRécupérez des informations détaillées sur CVE-2023-52169.
Réponse :
{
"cve": "CVE-2023-52169",
"cvssScore": 7.8,
"downloadUrl": "https://www.7-zip.org/download.html",
"references": [...]
}
POST /api/create-test-zipGénérez un fichier ZIP de test contenant divers motifs de vulnérabilité.
Réponse : Téléchargement d'un fichier ZIP avec des entrées malveillantes pour les tests
public/css/
├── styles.css # Feuille de style principale avec propriétés CSS personnalisées
├── animations/ # Keyframes d'animation et transitions
├── components/ # Styles spécifiques aux composants
└── responsive/ # Requêtes média et design responsive
:root {
--primary: #00ff88; /* Vert néon */
--secondary: #ff4757; /* Rouge danger */
--accent: #3742fa; /* Bleu électrique */
--bg-primary: #0a0a0a; /* Noir profond */
--text-primary: #ffffff; /* Blanc pur */
}
PORT=3000 # Port du serveur
NODE_ENV=production # Mode d'environnement
UPLOAD_LIMIT=52428800 # Limite de taille de fichier (50 Mo)
RATE_LIMIT_WINDOW=900000 # Fenêtre de limitation de débit (15 min)
RATE_LIMIT_MAX=50 # Nombre maximal de requêtes par fenêtre
L'application comprend plusieurs couches de sécurité :
// Politique de sécurité du contenu
helmet({
contentSecurityPolicy: {
directives: {
defaultSrc: ["'self'"],
styleSrc: ["'self'", "'unsafe-inline'"],
// ... directives supplémentaires
}
}
})
# Créer un ZIP de test avec des vulnérabilités
npm run create-test-zip
# Le fichier généré contiendra :
# - Entrées de traversée de chemins (../)
# - Chemins absolus (/tmp/, C:\)
# - Entrées de liens symboliques
# - Noms de chemins longs
# - Fichiers exécutables
NODE_ENV=productionFROM node:18-alpine
WORKDIR /app
COPY package*.json ./
RUN npm ci --only=production
COPY . .
EXPOSE 3000
CMD ["node", "server.js"]
version: '3.8'
services:
se7enslip:
build: .
ports:
- "3000:3000"
environment:
- NODE_ENV=production
volumes:
- ./uploads:/app/uploads
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)Ce projet est sous licence MIT - voir le fichier LICENSE pour plus de détails.
Usage éducatif uniquement : Cet outil est conçu pour la recherche et l'éducation en sécurité. Les fichiers ZIP de test générés contiennent des motifs malveillants simulés à des fins de démonstration. N'utilisez pas cet outil pour des activités malveillantes. Assurez-vous toujours d'avoir une autorisation appropriée avant de tester des outils de sécurité.
🔒 Restez sécurisé, restez à jour
Télécharger le dernier 7-Zip | Signaler des problèmes | Contact sécurité