Cytat(koxfx @ 10.11.2015, 19:11:14 )

Zastanawia mnie czy archiwa niosą jakies zagrożenia.(.rar,.zip,.7zip)
W pewnych sytuacjach tak. Na początek warto zapoznać się z tzw. "
Zip bomb" i
42.zip czyli zipe, który zajmuje 42 kilobajty, a rozpakowuje się do 4.5
PETAbajtów :-)
Dodatkowo do zipa oprócz zwykłych plików i katalogów możesz dodać linki symboliczne, które po rozpakowaniu na serwerze, w pewnych sytuacjach mogą zaburzać logikę aplikacji, albo udostępniać informacje. Przykład:
Jest panel, gdzie użytkownik uploaduje zipa, który jest rozpakowany na serwerze za pomocą system("unzip $plik -d $katalog"). Może sobie także na stronie przeglądać spakowane pliki, ale tylko *.jpg. W takich okolicznościach atakujący może wrzucić do zipa link symboliczny z nazwą test.jpg, kierujący do jakiegoś pliku php (albo chociażby /etc/passwd) aby zobaczyć jego zawartość. W przeglądarce będzie to wyglądać jak "zepsuty obrazek" bo obrazkiem oczywiście nie będzie, tylko źródłem pliku do którego linkowaliśmy.
Jak zrobić takiego zipa na linuxie:
Kod
mkdir evilzip
cd evilzip/
ln -s /etc/passwd evil.jpg
ln -s ../albo/jakis/plik.php evil2.jpg
zip --symlinks -r ../evil.zip *
Edit: No i polecam też obejrzeć sobie prezentację Gynvaela "
Dziesięć tysięcy pułapek: ZIP, RAR, etc." z SEConference 2013