
7-Zip의 CVE-2025-11001에 대한 스캐너 및 테스터
7-Zip 아카이브의 심각한 CVE-2023-52169 심볼릭 링크 경로 탐색 취약점을 시연하고 탐지하는 데 도움을 주는 멋진 대화형 웹 애플리케이션입니다.
../, ..\\)/, C:\\)저장소 복제
git clone <repository-url>
cd Se7enSlip
의존성 설치
npm install
개발 서버 시작
npm start
브라우저 열기
http://localhost:3000으로 이동
# 자동 리로드로 개발
npm run dev
# 테스트용 취약 ZIP 파일 생성
npm run create-test-zip
# 프로덕션 빌드
npm run build
이 취약점은 공격자가 악성 ZIP 아카이브를 제작하여 취약한 7-Zip 버전에서 추출할 때 의도된 추출 디렉터리 외부에 파일을 쓸 수 있게 합니다. 이는 다음을 통해 달성됩니다:
../ 시퀀스를 사용하여 추출 폴더 탈출┌─────────────────┐ ┌─────────────────┐ ┌─────────────────┐
│ 악성 ZIP │───▶│ 취약한 7-Zip │───▶│ 시스템 손상 │
│ │ │ < v23.01 │ │ │
│ • ../../../etc/ │ │ │ │ • 파일 덮어쓰기 │
│ • /tmp/evil.sh │ │ 추출 경로 검증 │ │ • 코드 실행 │
│ • 심볼릭 링크 │ │ 실패 │ │ • 권한 상승 │
└─────────────────┘ └─────────────────┘ └─────────────────┘
POST /api/scan취약점 검사를 위해 ZIP 파일을 업로드하고 스캔합니다.
요청: zipfile 필드가 있는 멀티파트 폼 데이터
응답:
{
"filename": "test.zip",
"totalEntries": 10,
"suspicious": [...],
"riskLevel": "HIGH",
"recommendations": [...],
"metadata": {
"totalSize": 12345,
"suspiciousPatterns": {...}
}
}
GET /api/vulnerability-infoCVE-2023-52169에 대한 자세한 정보를 검색합니다.
응답:
{
"cve": "CVE-2023-52169",
"cvssScore": 7.8,
"downloadUrl": "https://www.7-zip.org/download.html",
"references": [...]
}
POST /api/create-test-zip다양한 취약점 패턴이 포함된 테스트 ZIP 파일을 생성합니다.
응답: 테스트용 악성 항목이 포함된 ZIP 파일 다운로드
public/css/
├── styles.css # CSS 사용자 정의 속성이 포함된 기본 스타일시트
├── animations/ # 애니메이션 키프레임 및 전환
├── components/ # 구성 요소별 스타일
└── responsive/ # 미디어 쿼리 및 반응형 디자인
:root {
--primary: #00ff88; /* 네온 그린 */
--secondary: #ff4757; /* 위험 빨간색 */
--accent: #3742fa; /* 전기 파란색 */
--bg-primary: #0a0a0a; /* 딥 블랙 */
--text-primary: #ffffff; /* 순수 흰색 */
}
PORT=3000 # 서버 포트
NODE_ENV=production # 환경 모드
UPLOAD_LIMIT=52428800 # 파일 크기 제한 (50MB)
RATE_LIMIT_WINDOW=900000 # 속도 제한 창 (15분)
RATE_LIMIT_MAX=50 # 창당 최대 요청 수
애플리케이션에는 여러 보안 계층이 포함되어 있습니다:
// 콘텐츠 보안 정책
helmet({
contentSecurityPolicy: {
directives: {
defaultSrc: ["'self'"],
styleSrc: ["'self'", "'unsafe-inline'"],
// ... 추가 지시문
}
}
})
# 취약점이 포함된 테스트 ZIP 생성
npm run create-test-zip
# 생성된 파일에는 다음이 포함됩니다:
# - 경로 탐색 항목 (../)
# - 절대 경로 (/tmp/, C:\)
# - 심볼릭 링크 항목
# - 긴 경로 이름
# - 실행 파일
NODE_ENV=production 설정FROM node:18-alpine
WORKDIR /app
COPY package*.json ./
RUN npm ci --only=production
COPY . .
EXPOSE 3000
CMD ["node", "server.js"]
version: '3.8'
services:
se7enslip:
build: .
ports:
- "3000:3000"
environment:
- NODE_ENV=production
volumes:
- ./uploads:/app/uploads
git checkout -b feature/amazing-feature)git commit -m 'Add amazing feature')git push origin feature/amazing-feature)이 프로젝트는 MIT 라이선스에 따라 라이선스가 부여됩니다 - 자세한 내용은 LICENSE 파일을 참조하세요.
교육 목적으로만 사용: 이 도구는 보안 연구 및 교육을 위해 설계되었습니다. 생성된 테스트 ZIP 파일에는 시연 목적으로 시뮬레이션된 악성 패턴이 포함되어 있습니다. 악의적인 활동에 이 도구를 사용하지 마십시오. 보안 도구를 테스트하기 전에 항상 적절한 권한이 있는지 확인하십시오.
🔒 안전하게 유지하고, 최신 상태를 유지하세요
최신 7-Zip 다운로드 | 문제 보고 | 보안 연락처