Вдогонку: в архив можно всунуть не только симлинк, но и файл с вектором path traversal в имени.

Некоторые библиотеки для работы с архивами были уязвимы к такой атаке и при распаковке читали произвольные файлы.

Скрипт для создания таких архивов: https://github.com/ptoomey3/evilarc