
CVE-2025-8088 WinRAR إثبات المفهوم (PoC-Exploit)

يحتوي هذا المستودع على نص برمجي لإثبات المفهوم (PoC) لـ CVE-2025-8088، وهي ثغرة اجتياز المسار في إصدارات WinRAR حتى 7.12.
يوضح هذا الإثبات كيف يمكن للمهاجمين استغلال الثغرة لوضع ملفات ضارة خارج دليل الاستخراج المقصود باستخدام تدفقات البيانات البديلة (ADSes) وملفات أرشيف مصممة خصيصًا.
إخلاء مسؤولية: هذه الأداة مخصصة للأغراض التعليمية والبحثية فقط. لا تستخدمها لإلحاق الضرر بالأنظمة أو الشبكات. المؤلف غير مسؤول عن سوء الاستخدام أو الضرر الناتج عن هذا النص البرمجي.
CVE-2025-8088 (درجة CVSS 8.4) هي ثغرة اجتياز المسار في WinRAR، تؤثر على إصدارات Windows حتى 7.12، بالإضافة إلى الأدوات المرتبطة مثل UnRAR.dll وكودها المصدر المحمول.
يسمح العيب للمهاجمين بتضمين حمولات ضارة في تدفقات البيانات البديلة (ADSes) داخل ملفات RAR مصممة خصيصًا، مما يتيح استخراجها إلى مواقع حساسة في النظام (مثل مجلد بدء التشغيل في Windows).
قد يؤدي ذلك إلى تنفيذ تلقائي للملفات الضارة، مثل DLLs أو ملفات الاختصار (.lnk)، عند إعادة تشغيل النظام.
يستغل هذا الاستغلال تسلسلات اجتياز المسار (..) في مسارات ADS داخل أرشيف RAR.
ملف يبدو غير ضار (مثل سيرة ذاتية) يخفي إدخالات ADS ضارة، والتي قد تتضمن:
ينشئ هذا النص البرمجي أرشيف RAR ضار لإظهار ثغرة CVE-2025-8088.
يتطلب Python والوصول إلى rar.exe (أداة سطر أوامر WinRAR).
تأكد من وجود rar.exe في مسار النظام (PATH) أو حدد مساره باستخدام الوسيطة --rar.
| الوسيطة | الوصف | مطلوب؟ | الافتراضي |
|---|---|---|---|
--decoy | مسار ملف الإغراء (موجود أو سيتم إنشاؤه) | نعم | - |
--payload | مسار ملف الحمولة غير الضارة (موجود أو سيتم إنشاؤه) | نعم | - |
--drop | المسار المطلق لمجلد آمن (مثل C:\Users\you\Documents) | نعم | - |
--rar | مسار rar.exe (يتم اكتشافه تلقائيًا إذا تم حذفه) | لا | اكتشاف تلقائي |
--out | اسم ملف RAR الناتج | لا | cve-2025-8088-sxy-poc.rar |
--workdir | دليل العمل | لا | الدليل الحالي (.) |
--placeholder_len | طول عنصر ADS النائب (تلقائي: ≥ max(len(injected), 128)) | لا | محسوب تلقائيًا |
--max_up | عدد أجزاء .. البادئة | لا | 16 |
--base_out | اسم ملف RAR الأساسي الوسيط | لا | <out>.base.rar |
أنشئ أرشيف RAR ضار بملف إغراء وحمولة ومجلد إسقاط مستهدف، مع تحديد المسار إلى rar.exe:
python poc.py --decoy resume.txt --payload payload.bat --drop "C:\Users\you\Documents" --rar "C:\Program Files\WinRAR\rar.exe"
تم رصد هذه الثغرة لأول مرة في البرية بواسطة ESET في 18 يوليو 2025، وتُنسب إلى مجموعة الاختراق RomCom.
لمزيد من المعلومات حول تكتيكات RomCom، راجع معلومات الذكاء عن الجهات التهديدية من SOCRadar.