
CVE-2025-8088 WinRAR Proof of Concept (PoC-Exploit)

Dieses Repository enthält ein Proof-of-Concept (PoC)-Skript für CVE-2025-8088, eine Path-Traversal-Schwachstelle in WinRAR-Versionen bis 7.12.
Dieses PoC zeigt, wie Angreifer die Schwachstelle ausnutzen könnten, um schädliche Dateien außerhalb des vorgesehenen Extraktionsverzeichnisses mithilfe von alternativen Datenströmen (ADSs) und manipulierten Archivdateien zu platzieren.
Haftungsausschluss: Dieses Tool dient ausschließlich zu Bildungs- und Forschungszwecken. Verwenden Sie es nicht, um Systeme oder Netzwerke zu schädigen. Der Autor übernimmt keine Verantwortung für Missbrauch oder Schäden, die durch dieses Skript verursacht werden.
CVE-2025-8088 (CVSS 8.4) ist eine Path-Traversal-Schwachstelle in WinRAR, die Windows-Versionen bis 7.12 sowie verwandte Tools wie UnRAR.dll und dessen portablen Quellcode betrifft.
Der Fehler ermöglicht es Angreifern, schädliche Nutzlasten in ADSs innerhalb speziell erstellter RAR-Dateien einzubetten, was eine Extraktion in sensible Systempfade (z. B. den Windows-Startup-Ordner) ermöglicht.
Dies kann zur automatischen Ausführung schädlicher Dateien wie DLLs oder Verknüpfungsdateien (.lnk) nach einem Systemneustart führen.
Der Exploit nutzt Pfad-Traversal-Sequenzen (..) in ADS-Pfaden innerhalb eines RAR-Archivs aus.
Eine scheinbar harmlose Datei (z. B. ein Lebenslauf) tarnt bösartige ADS-Einträge, die Folgendes enthalten können:
Dieses Skript erstellt ein bösartiges RAR-Archiv, um die CVE-2025-8088-Schwachstelle zu demonstrieren.
Es erfordert Python und Zugriff auf rar.exe (das Befehlszeilentool von WinRAR).
Stellen Sie sicher, dass sich rar.exe im System-PATH befindet, oder geben Sie den Pfad über das --rar-Argument an.
| Argument | Beschreibung | Erforderlich? | Standard |
|---|---|---|---|
--decoy | Pfad zur Tarn-Datei (vorhanden oder wird erstellt) | Ja | - |
--payload | Pfad zur harmlosen Nutzlastdatei (vorhanden oder wird erstellt) | Ja | - |
--drop | Absoluter Pfad zum harmlosen Ordner (z.B. C:\Users\you\Documents) | Ja | - |
--rar | Pfad zu rar.exe (wird automatisch erkannt, wenn weggelassen) | Nein | Auto-discovered |
--out | Name der Ausgabe-RAR-Datei | Nein | cve-2025-8088-sxy-poc.rar |
--workdir | Arbeitsverzeichnis | Nein | Current directory (.) |
--placeholder_len | Länge des ADS-Platzhalters (auto: ≥ max(len(injected), 128)) | Nein | Auto-calculated |
--max_up | Anzahl der ..-Segmente als Präfix | Nein | 16 |
--base_out | Name für die zwischenzeitliche Basis-RAR | Nein | <out>.base.rar |
Erstellen Sie ein bösartiges RAR-Archiv mit einer Tarn-Datei, einer Nutzlast und einem Ziel-Ablageordner, wobei Sie den Pfad zu rar.exe angeben:
python poc.py --decoy resume.txt --payload payload.bat --drop "C:\Users\you\Documents" --rar "C:\Program Files\WinRAR\rar.exe"
Diese Schwachstelle wurde erstmals in freier Wildbahn von ESET am 18. Juli 2025 beobachtet und wird der RomCom-Hacking-Gruppe zugeschrieben.
Weitere Informationen zu den Taktiken von RomCom finden Sie unter SOCRadar Threat Actor Intelligence.