
Exploit for CVE-2025-11001
本仓库展示了关于 CVE-2025-11001 的快速研究成果。漏洞利用代码使用 Python 和 astral uv 项目管理器编写。
部分:
我不会深入探讨此安全漏洞的技术细节。如果你有兴趣,可以阅读由 pacbypass 编写的根本原因分析,并查看 GitHub 上的修复差异。以下仅为简要说明。
问题存在于处理符号链接的机制中。当我们将 Linux 符号链接指向 Windows 绝对路径(例如 C:\)时,该链接仍被视为相对路径。因此,我们提取文件的目标文件夹的相对路径会被添加到符号链接的路径前面,从而允许我们进行目标路径遍历。这为我们提供了一种方式,可以向 7-Zip 允许写入的任何文件写入。
漏洞利用非常简单。我们只需添加一个指向目标目录的符号链接,并添加一个载荷文件。该链接会首先被解包,然后载荷文件将被写入到那个符号链接中,从而实现任意文件写入。
[!CAUTION] 使用此 PoC 漏洞利用时请务必小心!仅在测试环境中打开并解压输出存档。
要使用它,首先更新 exploit/resources/config.toml:
[path]
# An output path (target zip file)
output = 'resource/output/result.zip'
# A dir with files that will be added to archive
source = 'path/to/some/dir'
# A target dir (dir with file to replace)
target = 'C:\Windows\System32'
# Payload (a file that will be placed instead of original one)
payload = 'C:\Windows\System32\calc.exe'
然后运行:
uv run src/main.py
即可看到生成的 zip 文件。
在使用存在漏洞的 7-Zip 版本(builds < 25.0)在 Windows 上解压该存档后,目标文件将被替换为载荷。存档将成功解压,但其中会包含一个隐藏的 .zip 文件夹(内含恶意链接)。
由 I3r1h0n 制作。