Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2025-8088 — استغلال إثبات المفهوم وتحليل تقني لثغرة اجتياز المسار في WinRAR، والتي تمكّن من تنفيذ التعليمات البرمجية عبر أرشيفات مُعدّة خصيصًا مع الترقيع الثنائي. | Kitploit
أدوات/GitHubGitHub/nuky-alt/cve-2025-8088
آليات الاستمراريةتحليل الثغرات الأمنيةالاستغلالالهندسة العكسيةالتعلم والتعليمتطوير الحمولاتاستغلال الملفات الثنائية
GitHubnuky-alt/cve-2025-8088

CVE-2025-8088

استغلال إثبات المفهوم وتحليل تقني لثغرة اجتياز المسار في WinRAR، والتي تمكّن من تنفيذ التعليمات البرمجية عبر أرشيفات مُعدّة خصيصًا مع الترقيع الثنائي.

عرض المستودع
منذ 9 أشهرلم تتم المراجعة بعد

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

تحليل أمني: استغلال Path Traversal في WinRAR (CVE-2025-8088)

ملاحظة: المستودع قيد التطوير. سيحصل هذا المشروع على تحديثات مستقبلية تتضمن تحليلات إضافية، وسكربتات تحليل (غير استغلالية)، ومواد للعرض التقديمي. سيتم نشر إصدارات جديدة بمجرد توفّرها.

يوثّق هذا المستودع التحليل وعملية الدراسة وإثبات المفهوم (PoC) لثغرة Directory Traversal (CWE-35) في WinRAR (CVE-2025-8088).

تؤثر الثغرة على إصدارات WinRAR لنظام Windows الأقدم من 7.13، وقد صُنّفت بدرجة خطورة عالية (Base Score 8.8).

I. عملية الإصابة: من ملف ZIP إلى كود تعسفي

يكمن نجاح CVE-2025-8088 في بساطة التفاعل المطلوب من الضحية: يتم تفعيل تنفيذ الكود فقط عند فك ضغط ملف خبيث.

ناقل الهجوم البسيط

  1. الهندسة الاجتماعية (Phishing): استخدمت مجموعات تهديد مثل RomCom وPaper Werewolf هذه الثغرة في حملات spear phishing.
  2. الطُعم (Decoy): كان المهاجمون يرسلون ملفات RAR خبيثة متنكّرة في هيئة مستندات شرعية، مثل السير الذاتية أو التقارير المالية.
  3. إجراء المستخدم: تقوم الضحية، في محاولة للوصول إلى المحتوى، باستخراج ملف RAR الخبيث باستخدام إصدار ضعيف من WinRAR (≤ 7.12).
  4. الاستغلال الخفي: أثناء الاستخراج، وبدلاً من إيداع الملف في دليل الوجهة المتوقع، تجبر ثغرة Path Traversal برنامج WinRAR على كتابة payload (الكود الخبيث) في مجلد حاسم من نظام التشغيل.

النتيجة: الثبات في نظام التشغيل

يستهدف exploit بشكل رئيسي مجلد بدء التشغيل في Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).

  • عندما يقوم WinRAR الضعيف بفك ضغط الملف، يتم إيداع payload في مجلد Startup.
  • في المرة التالية التي يقوم فيها المستخدم بتسجيل الدخول (بعد إعادة تشغيل أو تسجيل خروج)، يتم تنفيذ payload تلقائيًا، مما يضمن الثبات.

استُخدم هذا النمط من قبل مجموعات تهديد مثل RomCom لزرع backdoors تمنح وصولًا كاملًا إلى الأجهزة المخترقة.

II. عمليات الدراسة والتحليل الفني للاستغلال

يتطلب تطوير إثبات مفهوم متين دراسة معمّقة للبنى الثنائية لتنسيق RAR وخصائص نظام التشغيل Windows الفريدة.

1. التلاعب برؤوس (Headers) RAR 5.0

يتم استغلال الثغرة عبر التلاعب برؤوس ملف RAR. لا يمكن للمهاجمين ببساطة إعادة تسمية ملف ما؛ بل يجب عليهم إجبار WinRAR على قبول مسار خبيث، يتم تخزينه في بنية الملف.

  • بنية الملفات: تتطلب الدراسة فهم كيفية تنسيق كتل البيانات، مثل File header وService header. يتم تعديل حقل Name length وحقل Name (الذي يحتوي على المسار) داخل رأس الملف.
  • التصحيح الثنائي: يطبّق سكربت الاستغلال تطبيق patches على رؤوس RAR لحقن تسلسل path traversal (..\..\..\).
  • سلامة الملف: لكي يبدو الملف المعدَّل صالحًا لبرنامج WinRAR، يحتاج السكربت إلى إعادة حساب المجاميع الاختبارية CRC (Cyclic Redundancy Checksums). غالبًا ما يتم هذا النوع من التلاعب الثنائي باستخدام وحدات مثل struct في Python، المستخدمة لتفسير البايتات كبيانات ثنائية معبأة.

2. استراتيجية العبور متعددة الأعماق

كشفت الدراسة أن التحدي الكبير أمام الاستغلال كان عدم اليقين بشأن دليل الاستخراج الدقيق (Desktop، Downloads، إلخ).

  • حل الدراسة: تم تطوير استراتيجية العبور متعددة الأعماق.
  • آلية العمل: يقوم exploit بإنشاء ملفات طُعم متعددة (على سبيل المثال، 20 ملفًا File.txt). يتم إعداد كل ملف لمحاولة عبور عدد مختلف من الأدلة الأم (مثال: ..\Startup\payload.bat، ثم ..\..\Startup\payload.bat، حتى 20 عمقًا).
  • الفائدة: يضمن هذا التكرار أنه بغض النظر عن عمق الدليل الذي تستخرج فيه الضحية الملف، سيصل payload واحد على الأقل إلى الوجهة الثابتة (مجلد Startup في Windows).

3. التخفي عبر Alternate Data Streams (ADS)

لدمج payload بطريقة متخفية، يستخدم البحث ميزة حصرية لنظام ملفات NTFS في Windows: Alternate Data Streams (ADS).

  • يتم إرفاق payload (سكربت batch أو ملف قابل للتنفيذ) بملف طُعم (مثل PDF احترافي) عبر ADS.
  • يُعد استخدام ADS والمسارات الخاصة بـ Windows، مثل RELATIVE_DROP_PATH، من الأسباب الرئيسية التي تجعل توليد exploit يتطلب بيئة Windows.

III. تدابير التخفيف الدفاعية

تم استغلال ثغرة CVE-2025-8088 بنشاط (in the wild)، وهي مدرجة في كتالوج KEV (Known Exploited Vulnerabilities) الخاص بـ CISA.

الدفاع الأكثر أهمية هو التحديث، نظرًا لأن الاستغلال يعتمد على برمجيات غير محدثة:

  • قم بتحديث WinRAR إلى الإصدار 7.13 أو أحدث.
  • عطّل استخراج الملفات من مصادر غير موثوقة.
  • راقب سجلات الأمان لكشف عمليات الكتابة غير المصرح بها في مجلدات بدء تشغيل Windows.

تشبيه للدراسة: تخيّل ملف RAR وكأنه طرد بريدي. Path Traversal يشبه ملء عنوان التسليم بأوامر "إرجاع إلى المرسل" (../) المتكررة. تضمنت الدراسة الفنية اكتشاف الجزء المحدد من ملصق الطرد (رأس RAR) الذي كان يجب العبث به، وعدد أوامر "الإرجاع" اللازمة (استراتيجية تعدد الأعماق) لضمان أنه بغض النظر عن المكان الذي يبدأ منه البريد (WinRAR)، سيتم إيداع الطرد في الخزنة (مجلد Startup). مجرد "قبول الطرد" (فك الضغط) يضمن الإصابة.

تنزيل الأداة