CVE-2025-6218
ثغرة اجتياز الدليل وتنفيذ التعليمات البرمجية عن بُعد في RARLAB WinRAR
- تم النشر
- 21/06/2025
- محدث
- 26/02/2026
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 09/12/2025
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة تنفيذ تعليمات برمجية عن بُعد عبر اجتياز الدليل في WinRAR من RARLAB. تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على عمليات تثبيت WinRAR من RARLAB المتأثرة. يتطلب استغلال هذه الثغرة تفاعل المستخدم، إذ يجب أن يزور الهدف صفحة خبيثة أو يفتح ملفًا خبيثًا. يكمن الخلل المحدد في معالجة مسارات الملفات داخل ملفات الأرشيف. يمكن لمسار ملف مصمم بعناية أن يتسبب في انتقال العملية إلى أدلة غير مقصودة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق المستخدم الحالي. وقد كان معرّف الثغرة ZDI-CAN-27198.
المصادر
6CVE-2025-6218 هي ثغرة اجتياز دليل في WinRAR تسمح للمهاجم بوضع ملفات خارج دليل الاستخراج المقصود عندما يقوم المستخدم باستخراج ملف معد خصيصًا
تحليل شامل وإثبات المفهوم لـ CVE-2025-6218 - ثغرة اجتياز المسار في WinRAR التي تسمح بتنفيذ التعليمات البرمجية عن بُعد والتي تؤثر على الإصدارات 7.11 والإصدارات السابقة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.