
Proof-of-Concept für die CVE-2025-8088-Sicherheitslücke in WinRAR (Pfad-Traversierung über ADS)
CVE-2025-8088 (CVSS 8.4) ist eine Path-Traversal-Schwachstelle in WinRAR ≤7.12, die es ermöglicht, Dateien über alternative Datenströme (ADS) in einem RAR-Archiv außerhalb des Entpackungsverzeichnisses abzulegen. Sie wird ausgenutzt, um Malware in Systemordner wie den Autostart-Ordner (%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup) zu bringen und so Persistenz zu erlangen.
-ame}" with openDas Archiv enthält eine Köderdatei mit ADS, deren Namen die Sequenzen ..\ für das Traversal enthalten. Beim Entpacken platziert WinRAR den Stream-Inhalt im traversierten Pfad.
🟩Verwendung: WinRAR installieren (rar.exe im PATH). Nutzlast vorbereiten (zum Beispiel ein BAT-Skript: echo Malware > %TEMP%\infected.txt). Ausführen: python poc.py --decoy resume.txt --payload evil.bat --out exploit.rar exploit.rar in einer anfälligen WinRAR-Version entpacken – die Nutzlast landet im Autostart-Ordner.
🟥Haftungsausschluss Nur für Forschungszwecke. Der Autor ist nicht verantwortlich für Missbrauch. Testen Sie in einer isolierten Umgebung.
📄Quellen: ESET Research, NVD.