
Exploit per CVE-2025-11001
I risultati della mia rapida ricerca su CVE-2025-11001 sono presentati in questa repo. L'exploit è scritto in Python e usa il project manager uv di Astral.
Alcuni:
Non andrò troppo a fondo nei dettagli tecnici di questa vulnerabilità. Se vuoi, leggi una buona analisi della causa principale di pacbypass e guarda la diff della correzione su GitHub. Di seguito una breve descrizione.
Il problema risiede nel meccanismo di gestione dei collegamenti simbolici. Quando passiamo un collegamento simbolico di Linux che punta a un percorso assoluto di Windows (ad esempio C:\), il link viene comunque trattato come relativo. Per questo motivo, il nostro percorso relativo alla cartella in cui estraiamo i file viene anteposto al percorso del collegamento simbolico, consentendoci di eseguire un path traversal sulla destinazione. Questo ci consente di scrivere su qualsiasi file su cui 7-zip ha i permessi di scrittura.
Lo sfruttamento è abbastanza semplice. Dobbiamo solo aggiungere un collegamento simbolico che punti alla directory di destinazione e aggiungere un file payload. Il link verrà estratto per primo e, successivamente, il file payload verrà scritto tramite quel collegamento simbolico, consentendoci di scrivere file arbitrari.
[!CAUTION] Fai attenzione quando usi questo exploit PoC! Apri e decomprimi gli archivi prodotti solo in un ambiente di test.
Per usarlo, aggiorna prima il file exploit/resources/config.toml:
[path]
# An output path (target zip file)
output = 'resource/output/result.zip'
# A dir with files that will be added to archive
source = 'path/to/some/dir'
# A target dir (dir with file to replace)
target = 'C:\Windows\System32'
# Payload (a file that will be placed instead of original one)
payload = 'C:\Windows\System32\calc.exe'
Quindi esegui semplicemente:
uv run src/main.py
E osserva il file zip risultante.
Dopo aver decompresso l'archivio usando una build vulnerabile di 7-Zip su Windows (builds < 25.0), il file target verrà sostituito con il payload. L'archivio verrà estratto con successo, ma con una cartella .zip nascosta al suo interno (che contiene il link malevolo).
prodotto da I3r1h0n.