Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Se7enSlip — Сканер и тестер уязвимости CVE-2025-11001 в 7-zip | Kitploit
Инструменты/GitHubGitHub/shalevo13/se7enslip
Статический анализСканеры уязвимостейЭксплуатацияВеб-безопасностьОбучение и ОбразованиеПодобранные Ресурсы
GitHubshalevo13/se7enslip

Se7enSlip

Сканер и тестер уязвимости CVE-2025-11001 в 7-zip

Репозиторий
42611 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🔒 Se7enSlip - Сканер уязвимостей 7-Zip

Впечатляющее интерактивное веб-приложение, которое демонстрирует и помогает обнаруживать критическую уязвимость CVE-2023-52169 (обход пути через симлинки) в архивах 7-Zip.

Se7enSlip Screenshot

⚡ Возможности

🎯 Основной функционал

  • Загрузка и анализ ZIP - Перетащите или нажмите, чтобы загрузить ZIP-файлы для комплексного анализа безопасности
  • Сканирование в реальном времени - Расширенное обнаружение паттернов обхода пути, симлинков и вредоносных записей
  • Подробные отчёты - Отчёты уровня руководства с оценкой рисков и рекомендациями
  • Интерактивная демонстрация - Анимированное объяснение уязвимости с показом потока атаки

🎨 Премиальный UI/UX

  • Эффект матричного дождя - Анимированный фон с падающими цифровыми символами
  • Плавающие частицы - Динамическая система частиц для усиления визуальной привлекательности
  • Плавные анимации - Анимации появления, эффекты наведения и переходы по всему приложению
  • Тёмная тема - Современная хакерская эстетика с неоново-зелёными акцентами
  • Адаптивный дизайн - Полностью оптимизирован для ПК, планшетов и мобильных устройств
  • 🔐 Функции безопасности

    • Ограничение запросов - Защита от злоупотреблений с помощью троттлинга запросов
    • Проверка файлов - Строгая проверка типа и размера ZIP-файлов (лимит 50 МБ)
    • Безопасные заголовки - Интеграция Helmet.js для заголовков безопасности
    • Очистка входных данных - Защита от XSS и безопасный рендеринг HTML

    📊 Расширенный анализ

    • Распознавание паттернов - Обнаружение множества паттернов уязвимостей:
      • Последовательности обхода пути (../, ..\\)
      • Абсолютные пути (/, C:\\)
      • Записи симлинков
      • Исполняемые файлы
      • Инъекция нулевых байтов
      • Чрезмерная длина пути
    • Оценка рисков - Автоматический расчёт уровня риска (Безопасно, Средний, Высокий, Критический)
    • Извлечение метаданных - Количество файлов, размеры, коэффициенты сжатия, глубина путей

    🚀 Быстрый старт

    Предварительные требования

    • Node.js 14+
    • npm или yarn

    Установка

    1. Клонируйте репозиторий

      root@kitploit:~
      git clone <repository-url>
      cd Se7enSlip
      
    2. Установите зависимости

      root@kitploit:~
      npm install
      
    3. Запустите сервер разработки

      root@kitploit:~
      npm start
      
    4. Откройте браузер Перейдите по адресу http://localhost:3000

    Альтернативные команды

    root@kitploit:~
    # Разработка с автоперезагрузкой
    npm run dev
    
    # Создание тестового уязвимого ZIP-файла
    npm run create-test-zip
    
    # Продакшен-сборка
    npm run build
    

    📋 Детали CVE-2023-52169

    Обзор уязвимости

    • CVE ID: CVE-2023-52169
    • CVSS Score: 7.8 (Высокая серьёзность)
    • Затронутое ПО: 7-Zip версии < 23.01
    • Вектор атаки: Локальная обработка файлов
    • Воздействие: Произвольная запись файлов, потенциальное выполнение кода

    Технические детали

    Уязвимость позволяет злоумышленникам создавать вредоносные ZIP-архивы, которые при извлечении уязвимыми версиями 7-Zip могут записывать файлы за пределами целевой директории извлечения. Это достигается через:

    1. Обход через симлинки - Создание символических ссылок, указывающих за пределы директории извлечения
    2. Обход пути - Использование последовательностей ../ для выхода из папки извлечения
    3. Абсолютные пути - Указание полных путей файловой системы

    Поток эксплуатации

    root@kitploit:~
    ┌─────────────────┐    ┌─────────────────┐    ┌─────────────────┐
    │  Вредоносный ZIP│───▶│ Уязвимый 7-Zip │───▶│ Компрометация   │
    │                 │    │    < v23.01     │    │    системы      │
    │ • ../../../etc/ │    │                 │    │ • Перезапись    │
    │ • /tmp/evil.sh  │    │ Не проверяет   │    │   файлов        │
    │ • Симлинки      │    │ пути извлечения│    │ • Выполнение    │
    │                 │    │                 │    │   кода          │
    └─────────────────┘    └─────────────────┘    └─────────────────┘
    

    🛠️ API-эндпоинты

    POST /api/scan

    Загрузка и сканирование ZIP-файла на наличие уязвимостей.

    Запрос: Данные multipart-формы с полем zipfile Ответ:

    root@kitploit:~
    {
      "filename": "test.zip",
      "totalEntries": 10,
      "suspicious": [...],
      "riskLevel": "HIGH",
      "recommendations": [...],
      "metadata": {
        "totalSize": 12345,
        "suspiciousPatterns": {...}
      }
    }
    

    GET /api/vulnerability-info

    Получение подробной информации о CVE-2023-52169.

    Ответ:

    root@kitploit:~
    {
      "cve": "CVE-2023-52169",
      "cvssScore": 7.8,
      "downloadUrl": "https://www.7-zip.org/download.html",
      "references": [...]
    }
    

    POST /api/create-test-zip

    Генерация тестового ZIP-файла, содержащего различные паттерны уязвимостей.

    Ответ: Загрузка ZIP-файла с вредоносными записями для тестирования

    🏗️ Архитектура

    Фронтенд-стек

    • HTML5 - Семантическая, доступная разметка
    • CSS3 - Продвинутые анимации, Grid/Flexbox-макеты, пользовательские свойства
    • Vanilla JavaScript - Без фреймворков, оптимизированная производительность
    • Canvas API - Рендеринг эффекта матричного дождя
    • Web APIs - File API, Intersection Observer, Performance API

    Бэкенд-стек

    • Node.js - Среда выполнения
    • Express.js - Веб-фреймворк с промежуточным ПО
    • Multer - Обработка загрузки файлов
    • yauzl - Парсинг и анализ ZIP-файлов
    • Archiver - Создание ZIP-файлов для тестовых файлов

    Промежуточное ПО безопасности

    • Helmet - Заголовки безопасности
    • CORS - Обмен ресурсами между источниками
    • Ограничение запросов - Троттлинг запросов
    • Проверка файлов - Проверка типа и размера

    🎨 Стилизация и анимации

    CSS-архитектура

    root@kitploit:~
    public/css/
    ├── styles.css          # Основная таблица стилей с CSS-переменными
    ├── animations/         # Ключевые кадры анимаций и переходы
    ├── components/         # Стили компонентов
    └── responsive/         # Медиа-запросы и адаптивный дизайн
    

    Система анимаций

    • Матричный дождь - Эффект падающих символов на Canvas
    • Система частиц - Плавающие элементы с физикой
    • Анимации прокрутки - Эффекты, запускаемые Intersection Observer
    • Микро-взаимодействия - Состояния наведения, обратная связь кнопок, состояния загрузки

    Дизайн-токены

    root@kitploit:~
    :root {
      --primary: #00ff88;      /* Неоново-зелёный */
      --secondary: #ff4757;    /* Опасный красный */
      --accent: #3742fa;       /* Электрический синий */
      --bg-primary: #0a0a0a;   /* Глубокий чёрный */
      --text-primary: #ffffff; /* Чисто белый */
    }
    

    🔧 Конфигурация

    Переменные окружения

    root@kitploit:~
    PORT=3000                    # Порт сервера
    NODE_ENV=production         # Режим окружения
    UPLOAD_LIMIT=52428800       # Лимит размера файла (50 МБ)
    RATE_LIMIT_WINDOW=900000    # Окно ограничения запросов (15 мин)
    RATE_LIMIT_MAX=50           # Максимум запросов за окно
    

    Конфигурация безопасности

    Приложение включает несколько уровней безопасности:

    root@kitploit:~
    // Политика безопасности контента
    helmet({
      contentSecurityPolicy: {
        directives: {
          defaultSrc: ["'self'"],
          styleSrc: ["'self'", "'unsafe-inline'"],
          // ... дополнительные директивы
        }
      }
    })
    

    🧪 Тестирование

    Ручное тестирование

    1. Загрузите легитимные ZIP-файлы - Должны показать результат "Безопасно"
    2. Загрузите тестовый вредоносный ZIP - Используйте кнопку "Создать тестовый ZIP"
    3. Проверьте валидацию файлов - Попробуйте загрузить не-ZIP файлы
    4. Проверьте лимиты размера - Загрузите файлы > 50 МБ

    Создание тестовых файлов

    root@kitploit:~
    # Создание тестового ZIP с уязвимостями
    npm run create-test-zip
    
    # Сгенерированный файл будет содержать:
    # - Записи обхода пути (../)
    # - Абсолютные пути (/tmp/, C:\)
    # - Записи симлинков
    # - Длинные имена путей
    # - Исполняемые файлы
    

    🚀 Развёртывание

    Чек-лист продакшена

    • Установите NODE_ENV=production
    • Настройте обратный прокси (nginx)
    • Включите HTTPS/SSL-сертификаты
    • Настройте мониторинг и логирование
    • Настройте правила брандмауэра
    • Установите лимиты ресурсов
    • Включите сжатие

    Docker-развёртывание

    root@kitploit:~
    FROM node:18-alpine
    WORKDIR /app
    COPY package*.json ./
    RUN npm ci --only=production
    COPY . .
    EXPOSE 3000
    CMD ["node", "server.js"]
    

    Docker Compose

    root@kitploit:~
    version: '3.8'
    services:
      se7enslip:
        build: .
        ports:
          - "3000:3000"
        environment:
          - NODE_ENV=production
        volumes:
          - ./uploads:/app/uploads
    

    🔗 Ссылки и ресурсы

    Официальная документация

    • Официальный сайт 7-Zip
    • История безопасности 7-Zip
    • Детали CVE-2023-52169

    Ресурсы по безопасности

    • База данных уязвимостей NIST
    • Программа CVE MITRE
    • Руководства по безопасности OWASP

    Технические ссылки

    • Спецификация формата ZIP-файлов
    • Техники атак через симлинки
    • Уязвимости обхода пути

    🤝 Вклад в проект

    Рабочий процесс разработки

    1. Сделайте форк репозитория
    2. Создайте ветку функции (git checkout -b feature/amazing-feature)
    3. Зафиксируйте изменения (git commit -m 'Add amazing feature')
    4. Отправьте в ветку (git push origin feature/amazing-feature)
    5. Откройте Pull Request

    Рекомендации по стилю кода

    • Используйте конфигурацию ESLint
    • Следуйте семантическим сообщениям коммитов
    • Добавляйте JSDoc-комментарии для функций
    • Включайте модульные тесты для новых функций

    📄 Лицензия

    Этот проект лицензирован под MIT License - подробности см. в файле LICENSE.

    ⚠️ Отказ от ответственности

    Только для образовательных целей: Этот инструмент предназначен для исследований и обучения в области безопасности. Сгенерированные тестовые ZIP-файлы содержат имитированные вредоносные паттерны для демонстрационных целей. Не используйте этот инструмент для вредоносной деятельности. Всегда убедитесь, что у вас есть надлежащее разрешение перед тестированием инструментов безопасности.

    🎯 Дорожная карта

    Предстоящие функции

    • Поддержка нескольких форматов - Анализ RAR, TAR, 7Z
    • Аутентификация API - Система аутентификации на основе JWT
    • Пакетная обработка - Анализ нескольких файлов
    • PDF-отчёты - Экспортируемые отчёты безопасности
    • Мониторинг в реальном времени - Живое обнаружение угроз
    • Интеграционные API - Сторонние инструменты безопасности

    Улучшения производительности

    • Worker Threads - Фоновая обработка
    • Слой кэширования - Кэширование результатов на основе Redis
    • Потоковая обработка - Работа с большими файлами
    • Интеграция CDN - Оптимизация статических ресурсов

    🔒 Оставайтесь в безопасности, оставайтесь в курсе

    Скачать последнюю версию 7-Zip | Сообщить о проблемах | Контакт по безопасности

    Скачать инструмент