CVE-2022-30333
ثغرة اجتياز الدليل في RARLAB UnRAR
- تم النشر
- 09/05/2022
- محدث
- 04/08/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 09/08/2022
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
يسمح RARLAB UnRAR قبل الإصدار 6.12 على أنظمة Linux و UNIX باجتياز الدليل لكتابة الملفات أثناء عملية الاستخراج (المعروفة أيضًا باسم فك الضغط)، كما يتضح من إنشاء ملف ~/.ssh/authorized_keys. ملاحظة: WinRAR و Android RAR غير متأثرين.
المصادر
4- Zimbra-CVE-2022-30333استغلال
ثغرة Zimbra unrar. الآن تتوفر بالفعل POC، لذا فمن الآمن إصدار POC الخاص بنا.
يُنشئ أرشيفات RAR خبيثة تستغل ثغرة اجتياز المسار في unRAR لوضع ملفات في مواقع عشوائية، مع عرض توضيحي باستخدام باب خلفي لـ Zimbra.
إثبات مفهوم لاستغلال CVE-2022-30333 الخاص بتجاوز المسار في unRAR، حيث يقوم بتوليد ملفات .rar خبيثة لزرع حمولات في مواقع عشوائية. يتكامل مع Metasploit وmsfvenom لاختبار الاختراق.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.