Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/shalevo13/se7enslip
Статический анализСканеры уязвимостейЭксплуатацияВеб-безопасностьОбучение и ОбразованиеПодобранные Ресурсы
GitHubshalevo13/se7enslip

Se7enSlip

Сканер и тестер уязвимости CVE-2025-11001 в 7-zip

Репозиторий
422411 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔒 Se7enSlip - Сканер уязвимостей 7-Zip

Впечатляющее интерактивное веб-приложение, которое демонстрирует и помогает обнаруживать критическую уязвимость CVE-2023-52169 (обход пути через симлинки) в архивах 7-Zip.

Se7enSlip Screenshot

⚡ Возможности

🎯 Основной функционал

  • Загрузка и анализ ZIP - Перетащите или нажмите, чтобы загрузить ZIP-файлы для комплексного анализа безопасности
  • Сканирование в реальном времени - Расширенное обнаружение паттернов обхода пути, симлинков и вредоносных записей
  • Подробные отчёты - Отчёты уровня руководства с оценкой рисков и рекомендациями
  • Интерактивная демонстрация - Анимированное объяснение уязвимости с показом потока атаки

🎨 Премиальный UI/UX

  • Эффект матричного дождя - Анимированный фон с падающими цифровыми символами
  • Плавающие частицы - Динамическая система частиц для усиления визуальной привлекательности
  • Плавные анимации - Анимации появления, эффекты наведения и переходы по всему приложению
  • Тёмная тема - Современная хакерская эстетика с неоново-зелёными акцентами
  • Адаптивный дизайн - Полностью оптимизирован для ПК, планшетов и мобильных устройств

🔐 Функции безопасности

  • Ограничение запросов - Защита от злоупотреблений с помощью троттлинга запросов
  • Проверка файлов - Строгая проверка типа и размера ZIP-файлов (лимит 50 МБ)
  • Безопасные заголовки - Интеграция Helmet.js для заголовков безопасности
  • Очистка входных данных - Защита от XSS и безопасный рендеринг HTML

📊 Расширенный анализ

  • Распознавание паттернов - Обнаружение множества паттернов уязвимостей:
    • Последовательности обхода пути (../, ..\\)
    • Абсолютные пути (/, C:\\)
    • Записи симлинков
    • Исполняемые файлы
    • Инъекция нулевых байтов
    • Чрезмерная длина пути
  • Оценка рисков - Автоматический расчёт уровня риска (Безопасно, Средний, Высокий, Критический)
  • Извлечение метаданных - Количество файлов, размеры, коэффициенты сжатия, глубина путей

🚀 Быстрый старт

Предварительные требования

  • Node.js 14+
  • npm или yarn

Установка

  1. Клонируйте репозиторий

    git clone <repository-url>
    cd Se7enSlip
    
  2. Установите зависимости

    npm install
    
  3. Запустите сервер разработки

    npm start
    
  4. Откройте браузер Перейдите по адресу http://localhost:3000

Альтернативные команды

# Разработка с автоперезагрузкой
npm run dev

# Создание тестового уязвимого ZIP-файла
npm run create-test-zip

# Продакшен-сборка
npm run build

📋 Детали CVE-2023-52169

Обзор уязвимости

  • CVE ID: CVE-2023-52169
  • CVSS Score: 7.8 (Высокая серьёзность)
  • Затронутое ПО: 7-Zip версии < 23.01
  • Вектор атаки: Локальная обработка файлов
  • Воздействие: Произвольная запись файлов, потенциальное выполнение кода

Технические детали

Уязвимость позволяет злоумышленникам создавать вредоносные ZIP-архивы, которые при извлечении уязвимыми версиями 7-Zip могут записывать файлы за пределами целевой директории извлечения. Это достигается через:

  1. Обход через симлинки - Создание символических ссылок, указывающих за пределы директории извлечения
  2. Обход пути - Использование последовательностей ../ для выхода из папки извлечения
  3. Абсолютные пути - Указание полных путей файловой системы

Поток эксплуатации

┌─────────────────┐    ┌─────────────────┐    ┌─────────────────┐
│  Вредоносный ZIP│───▶│ Уязвимый 7-Zip │───▶│ Компрометация   │
│                 │    │    < v23.01     │    │    системы      │
│ • ../../../etc/ │    │                 │    │ • Перезапись    │
│ • /tmp/evil.sh  │    │ Не проверяет   │    │   файлов        │
│ • Симлинки      │    │ пути извлечения│    │ • Выполнение    │
│                 │    │                 │    │   кода          │
└─────────────────┘    └─────────────────┘    └─────────────────┘

🛠️ API-эндпоинты

POST /api/scan

Загрузка и сканирование ZIP-файла на наличие уязвимостей.

Запрос: Данные multipart-формы с полем zipfile Ответ:

{
  "filename": "test.zip",
  "totalEntries": 10,
  "suspicious": [...],
  "riskLevel": "HIGH",
  "recommendations": [...],
  "metadata": {
    "totalSize": 12345,
    "suspiciousPatterns": {...}
  }
}

GET /api/vulnerability-info

Получение подробной информации о CVE-2023-52169.

Ответ:

{
  "cve": "CVE-2023-52169",
  "cvssScore": 7.8,
  "downloadUrl": "https://www.7-zip.org/download.html",
  "references": [...]
}

POST /api/create-test-zip

Генерация тестового ZIP-файла, содержащего различные паттерны уязвимостей.

Ответ: Загрузка ZIP-файла с вредоносными записями для тестирования

🏗️ Архитектура

Фронтенд-стек

  • HTML5 - Семантическая, доступная разметка
  • CSS3 - Продвинутые анимации, Grid/Flexbox-макеты, пользовательские свойства
  • Vanilla JavaScript - Без фреймворков, оптимизированная производительность
  • Canvas API - Рендеринг эффекта матричного дождя
  • Web APIs - File API, Intersection Observer, Performance API

Бэкенд-стек

  • Node.js - Среда выполнения
  • Express.js - Веб-фреймворк с промежуточным ПО
  • Multer - Обработка загрузки файлов
  • yauzl - Парсинг и анализ ZIP-файлов
  • Archiver - Создание ZIP-файлов для тестовых файлов

Промежуточное ПО безопасности

  • Helmet - Заголовки безопасности
  • CORS - Обмен ресурсами между источниками
  • Ограничение запросов - Троттлинг запросов
  • Проверка файлов - Проверка типа и размера

🎨 Стилизация и анимации

CSS-архитектура

public/css/
├── styles.css          # Основная таблица стилей с CSS-переменными
├── animations/         # Ключевые кадры анимаций и переходы
├── components/         # Стили компонентов
└── responsive/         # Медиа-запросы и адаптивный дизайн

Система анимаций

  • Матричный дождь - Эффект падающих символов на Canvas
  • Система частиц - Плавающие элементы с физикой
  • Анимации прокрутки - Эффекты, запускаемые Intersection Observer
  • Микро-взаимодействия - Состояния наведения, обратная связь кнопок, состояния загрузки

Дизайн-токены

:root {
  --primary: #00ff88;      /* Неоново-зелёный */
  --secondary: #ff4757;    /* Опасный красный */
  --accent: #3742fa;       /* Электрический синий */
  --bg-primary: #0a0a0a;   /* Глубокий чёрный */
  --text-primary: #ffffff; /* Чисто белый */
}

🔧 Конфигурация

Переменные окружения

PORT=3000                    # Порт сервера
NODE_ENV=production         # Режим окружения
UPLOAD_LIMIT=52428800       # Лимит размера файла (50 МБ)
RATE_LIMIT_WINDOW=900000    # Окно ограничения запросов (15 мин)
RATE_LIMIT_MAX=50           # Максимум запросов за окно

Конфигурация безопасности

Приложение включает несколько уровней безопасности:

// Политика безопасности контента
helmet({
  contentSecurityPolicy: {
    directives: {
      defaultSrc: ["'self'"],
      styleSrc: ["'self'", "'unsafe-inline'"],
      // ... дополнительные директивы
    }
  }
})

🧪 Тестирование

Ручное тестирование

  1. Загрузите легитимные ZIP-файлы - Должны показать результат "Безопасно"
  2. Загрузите тестовый вредоносный ZIP - Используйте кнопку "Создать тестовый ZIP"
  3. Проверьте валидацию файлов - Попробуйте загрузить не-ZIP файлы
  4. Проверьте лимиты размера - Загрузите файлы > 50 МБ

Создание тестовых файлов

# Создание тестового ZIP с уязвимостями
npm run create-test-zip

# Сгенерированный файл будет содержать:
# - Записи обхода пути (../)
# - Абсолютные пути (/tmp/, C:\)
# - Записи симлинков
# - Длинные имена путей
# - Исполняемые файлы

🚀 Развёртывание

Скачать инструмент