
استغلال إثبات المفهوم وتحليل تقني لثغرة اجتياز المسار في WinRAR، والتي تمكّن من تنفيذ التعليمات البرمجية عبر أرشيفات مُعدّة خصيصًا مع الترقيع الثنائي.
ملاحظة: المستودع قيد التطوير. سيحصل هذا المشروع على تحديثات مستقبلية تتضمن تحليلات إضافية، وسكربتات تحليل (غير استغلالية)، ومواد للعرض التقديمي. سيتم نشر إصدارات جديدة بمجرد توفّرها.
يوثّق هذا المستودع التحليل وعملية الدراسة وإثبات المفهوم (PoC) لثغرة Directory Traversal (CWE-35) في WinRAR (CVE-2025-8088).
تؤثر الثغرة على إصدارات WinRAR لنظام Windows الأقدم من 7.13، وقد صُنّفت بدرجة خطورة عالية (Base Score 8.8).
يكمن نجاح CVE-2025-8088 في بساطة التفاعل المطلوب من الضحية: يتم تفعيل تنفيذ الكود فقط عند فك ضغط ملف خبيث.
يستهدف exploit بشكل رئيسي مجلد بدء التشغيل في Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).
استُخدم هذا النمط من قبل مجموعات تهديد مثل RomCom لزرع backdoors تمنح وصولًا كاملًا إلى الأجهزة المخترقة.
يتطلب تطوير إثبات مفهوم متين دراسة معمّقة للبنى الثنائية لتنسيق RAR وخصائص نظام التشغيل Windows الفريدة.
يتم استغلال الثغرة عبر التلاعب برؤوس ملف RAR. لا يمكن للمهاجمين ببساطة إعادة تسمية ملف ما؛ بل يجب عليهم إجبار WinRAR على قبول مسار خبيث، يتم تخزينه في بنية الملف.
File header وService header. يتم تعديل حقل Name length وحقل Name (الذي يحتوي على المسار) داخل رأس الملف...\..\..\).struct في Python، المستخدمة لتفسير البايتات كبيانات ثنائية معبأة.كشفت الدراسة أن التحدي الكبير أمام الاستغلال كان عدم اليقين بشأن دليل الاستخراج الدقيق (Desktop، Downloads، إلخ).
File.txt). يتم إعداد كل ملف لمحاولة عبور عدد مختلف من الأدلة الأم (مثال: ..\Startup\payload.bat، ثم ..\..\Startup\payload.bat، حتى 20 عمقًا).لدمج payload بطريقة متخفية، يستخدم البحث ميزة حصرية لنظام ملفات NTFS في Windows: Alternate Data Streams (ADS).
RELATIVE_DROP_PATH، من الأسباب الرئيسية التي تجعل توليد exploit يتطلب بيئة Windows.تم استغلال ثغرة CVE-2025-8088 بنشاط (in the wild)، وهي مدرجة في كتالوج KEV (Known Exploited Vulnerabilities) الخاص بـ CISA.
الدفاع الأكثر أهمية هو التحديث، نظرًا لأن الاستغلال يعتمد على برمجيات غير محدثة:
تشبيه للدراسة: تخيّل ملف RAR وكأنه طرد بريدي. Path Traversal يشبه ملء عنوان التسليم بأوامر "إرجاع إلى المرسل" (
../) المتكررة. تضمنت الدراسة الفنية اكتشاف الجزء المحدد من ملصق الطرد (رأس RAR) الذي كان يجب العبث به، وعدد أوامر "الإرجاع" اللازمة (استراتيجية تعدد الأعماق) لضمان أنه بغض النظر عن المكان الذي يبدأ منه البريد (WinRAR)، سيتم إيداع الطرد في الخزنة (مجلد Startup). مجرد "قبول الطرد" (فك الضغط) يضمن الإصابة.