Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Se7enSlip — 一个用于扫描和测试 7-zip 的 CVE-2025-11001 漏洞的工具。 | Kitploit
工具/GitHubGitHub/shalevo13/se7enslip
静态分析漏洞扫描器漏洞利用Web安全学习与教育精选资源
GitHubshalevo13/se7enslip

Se7enSlip

一个用于扫描和测试 7-zip 的 CVE-2025-11001 漏洞的工具。

查看仓库
4210个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔒 Se7enSlip - 7-Zip 漏洞扫描器

一个令人惊叹的交互式 Web 应用程序,用于演示和帮助检测 7-Zip 压缩包中的关键 CVE-2023-52169 符号链接遍历漏洞。

Se7enSlip 截图

⚡ 功能特性

🎯 核心功能

  • ZIP 上传与分析 - 拖放或点击上传 ZIP 文件,进行全面的安全分析
  • 实时扫描 - 针对路径遍历、符号链接和恶意条目的高级模式检测
  • 详细报告 - 包含风险评估和建议的高管级报告
  • 交互式演示 - 展示攻击流程的动画漏洞说明

🎨 高级 UI/UX

  • 矩阵雨效果 - 带有下落数字字符的动画背景
  • 浮动粒子 - 增强视觉吸引力的动态粒子系统
  • 流畅动画 - 贯穿全站的入场动画、悬停效果和过渡
  • 深色主题 - 现代黑客风格美学,搭配霓虹绿点缀
  • 响应式设计 - 完全适配桌面端、平板和移动设备

🔐 安全功能

  • 速率限制 - 通过请求节流防止滥用
  • 文件验证 - 严格的 ZIP 文件类型和大小验证(50MB 限制)
  • 安全标头 - 集成 Helmet.js 提供安全标头
  • 输入净化 - XSS 防护和安全 HTML 渲染

📊 高级分析

  • 模式识别 - 检测多种漏洞模式:
    • 路径遍历序列(../、..\\)
    • 绝对路径(/、C:\\)
    • 符号链接条目
    • 可执行文件
    • 空字节注入
    • 过长的路径长度
  • 风险评估 - 自动计算风险等级(安全、中等、高危、严重)
  • 元数据提取 - 文件数量、大小、压缩比、路径深度

🚀 快速开始

前置要求

  • Node.js 14+
  • npm 或 yarn

安装

  1. 克隆仓库

    root@kitploit:~
    git clone <repository-url>
    cd Se7enSlip
    
  2. 安装依赖

    root@kitploit:~
    npm install
    
  3. 启动开发服务器

    root@kitploit:~
    npm start
    
  4. 打开浏览器 访问 http://localhost:3000

其他命令

root@kitploit:~
# 带自动重载的开发模式
npm run dev

# 创建测试用恶意 ZIP 文件
npm run create-test-zip

# 生产构建
npm run build

📋 CVE-2023-52169 详情

漏洞概述

  • CVE ID: CVE-2023-52169
  • CVSS 评分: 7.8(高危)
  • 受影响软件: 7-Zip 版本 < 23.01
  • 攻击向量: 本地文件处理
  • 影响: 任意文件写入,可能执行代码

技术细节

该漏洞允许攻击者构造恶意 ZIP 压缩包,当易受攻击的 7-Zip 版本解压时,可以在预期解压目录之外写入文件。这是通过以下方式实现的:

  1. 符号链接遍历 - 创建指向解压目录之外的符号链接
  2. 路径遍历 - 使用 ../ 序列逃逸解压文件夹
  3. 绝对路径 - 指定完整的文件系统路径

利用流程

root@kitploit:~
┌─────────────────┐    ┌─────────────────┐    ┌─────────────────┐
│  恶意 ZIP 文件  │───▶│ 易受攻击的 7-Zip│───▶│  系统被入侵     │
│                 │    │    < v23.01     │    │                 │
│ • ../../../etc/ │    │                 │    │ • 文件覆盖      │
│ • /tmp/evil.sh  │    │ 未能验证解压路径 │    │ • 代码执行      │
│ • 符号链接      │    │                 │    │ • 权限提升      │
└─────────────────┘    └─────────────────┘    └─────────────────┘

🛠️ API 端点

POST /api/scan

上传并扫描 ZIP 文件以查找漏洞。

请求: 包含 zipfile 字段的多部分表单数据 响应:

root@kitploit:~
{
  "filename": "test.zip",
  "totalEntries": 10,
  "suspicious": [...],
  "riskLevel": "HIGH",
  "recommendations": [...],
  "metadata": {
    "totalSize": 12345,
    "suspiciousPatterns": {...}
  }
}

GET /api/vulnerability-info

获取关于 CVE-2023-52169 的详细信息。

响应:

root@kitploit:~
{
  "cve": "CVE-2023-52169",
  "cvssScore": 7.8,
  "downloadUrl": "https://www.7-zip.org/download.html",
  "references": [...]
}

POST /api/create-test-zip

生成包含各种漏洞模式的测试 ZIP 文件。

响应: 包含恶意条目的 ZIP 文件下载,用于测试

🏗️ 架构

前端技术栈

  • HTML5 - 语义化、可访问的标记
  • CSS3 - 高级动画、Grid/Flexbox 布局、自定义属性
  • 原生 JavaScript - 无框架,优化性能
  • Canvas API - 矩阵雨效果渲染
  • Web API - File API、Intersection Observer、Performance API

后端技术栈

  • Node.js - 运行时环境
  • Express.js - 带中间件的 Web 框架
  • Multer - 文件上传处理
  • yauzl - ZIP 文件解析和分析
  • Archiver - 用于测试文件的 ZIP 文件创建

安全中间件

  • Helmet - 安全标头
  • CORS - 跨域资源共享
  • 速率限制 - 请求节流
  • 文件验证 - 类型和大小检查

🎨 样式与动画

CSS 架构

root@kitploit:~
public/css/
├── styles.css          # 包含 CSS 自定义属性的主样式表
├── animations/         # 动画关键帧和过渡
├── components/         # 组件特定样式
└── responsive/         # 媒体查询和响应式设计

动画系统

  • 矩阵雨 - 基于 Canvas 的下落字符效果
  • 粒子系统 - 带物理效果的浮动元素
  • 滚动动画 - Intersection Observer 触发的效果
  • 微交互 - 悬停状态、按钮反馈、加载状态

设计令牌

root@kitploit:~
:root {
  --primary: #00ff88;      /* 霓虹绿 */
  --secondary: #ff4757;    /* 危险红 */
  --accent: #3742fa;       /* 电光蓝 */
  --bg-primary: #0a0a0a;   /* 深黑色 */
  --text-primary: #ffffff; /* 纯白色 */
}

🔧 配置

环境变量

root@kitploit:~
PORT=3000                    # 服务器端口
NODE_ENV=production         # 环境模式
UPLOAD_LIMIT=52428800       # 文件大小限制(50MB)
RATE_LIMIT_WINDOW=900000    # 速率限制窗口(15分钟)
RATE_LIMIT_MAX=50           # 每个窗口最大请求数

安全配置

该应用程序包含多层安全防护:

root@kitploit:~
// 内容安全策略
helmet({
  contentSecurityPolicy: {
    directives: {
      defaultSrc: ["'self'"],
      styleSrc: ["'self'", "'unsafe-inline'"],
      // ... 其他指令
    }
  }
})

🧪 测试

手动测试

  1. 上传合法 ZIP 文件 - 应显示"安全"结果
  2. 上传测试用恶意 ZIP - 使用"创建测试 ZIP"按钮
  3. 测试文件验证 - 尝试上传非 ZIP 文件
  4. 测试大小限制 - 上传大于 50MB 的文件

创建测试文件

root@kitploit:~
# 创建包含漏洞的测试 ZIP
npm run create-test-zip

# 生成的文件将包含:
# - 路径遍历条目(../)
# - 绝对路径(/tmp/、C:\)
# - 符号链接条目
# - 长路径名
# - 可执行文件

🚀 部署

生产环境检查清单

  • 设置 NODE_ENV=production
  • 配置反向代理(nginx)
  • 启用 HTTPS/SSL 证书
  • 设置监控和日志记录
  • 配置防火墙规则
  • 设置资源限制
  • 启用压缩

Docker 部署

root@kitploit:~
FROM node:18-alpine
WORKDIR /app
COPY package*.json ./
RUN npm ci --only=production
COPY . .
EXPOSE 3000
CMD ["node", "server.js"]

Docker Compose

root@kitploit:~
version: '3.8'
services:
  se7enslip:
    build: .
    ports:
      - "3000:3000"
    environment:
      - NODE_ENV=production
    volumes:
      - ./uploads:/app/uploads

🔗 参考资料

官方文档

  • 7-Zip 官方网站
  • 7-Zip 安全历史
  • CVE-2023-52169 详情

安全资源

  • NIST 漏洞数据库
  • MITRE CVE 计划
  • OWASP 安全指南

技术参考

  • ZIP 文件格式规范
  • 符号链接攻击技术
  • 路径遍历漏洞

🤝 贡献指南

开发工作流程

  1. Fork 仓库
  2. 创建功能分支(git checkout -b feature/amazing-feature)
  3. 提交更改(git commit -m 'Add amazing feature')
  4. 推送到分支(git push origin feature/amazing-feature)
  5. 发起 Pull Request

代码风格指南

  • 使用 ESLint 配置
  • 遵循语义化提交消息
  • 为函数添加 JSDoc 注释
  • 为新功能包含单元测试

📄 许可证

本项目采用 MIT 许可证 - 详情请参阅 LICENSE 文件。

⚠️ 免责声明

仅供教育目的:本工具专为安全研究和教育而设计。生成的测试 ZIP 文件包含用于演示目的的模拟恶意模式。请勿将此工具用于恶意活动。在测试安全工具之前,请始终确保您已获得适当授权。

🎯 路线图

即将推出的功能

  • 多格式支持 - RAR、TAR、7Z 分析
  • API 认证 - 基于 JWT 的认证系统
  • 批量处理 - 多文件分析
  • PDF 报告 - 可导出的安全报告
  • 实时监控 - 实时威胁检测
  • 集成 API - 第三方安全工具

性能改进

  • 工作线程 - 后台处理
  • 缓存层 - 基于 Redis 的结果缓存
  • 流式处理 - 大文件处理
  • CDN 集成 - 静态资源优化

🔒 保持安全,保持更新

下载最新版 7-Zip | 报告问题 | 安全联系

下载工具