
CVE-2007-4559 पथ ट्रैवर्सल भेद्यता के लिए Trellix के पैच में प्रूफ-ऑफ-कॉन्सेप्ट बायपास, जो सिमलिंक-आधारित शोषण तकनीक का प्रदर्शन करता है।
2023 में, Trellix ने [1] घोषित किया कि उन्होंने एक पुरानी पथ ट्रैवर्सल भेद्यता CVE-2007-4559 के लिए +61,000 ओपन-सोर्स प्रोजेक्ट्स को पैच किया। उनके पैच का विश्लेषण करने पर, यह नोटिस करना आसान है कि इसे एक सिमलिंक का उपयोग करके बायपास किया जा सकता है।
सिमलिंक पथ ट्रैवर्सल एक पुरानी तकनीक है, और इसे LiveOverflow के वीडियो Critical .zip vulnerabilities? - Zip Slip and ZipperDown में भी दिखाया गया है।
[1] Trellix Advanced Research Center ने 61,000 भेद्य ओपन-सोर्स प्रोजेक्ट्स को पैच किया
docker build -t tarslip .
docker run -it tarslip bash
python poc.py
cat evil.txt