
CVE-2025-6218 es una vulnerabilidad de salto de directorio en WinRAR que permite a un atacante colocar archivos fuera del directorio de extracción previsto cuando un usuario extrae un archivo especialmente manipulado
CVE-2025-6218 es una vulnerabilidad de directory traversal en WinRAR que permite a un atacante colocar archivos fuera del directorio de extracción previsto cuando un usuario extrae un archivo .rar especialmente manipulado. Al explotar esta falla, un atacante puede colocar archivos maliciosos en ubicaciones sensibles, lo que potencialmente puede llevar a la ejecución remota de código (RCE) si el sistema o el usuario ejecutan el archivo.
---
WinRAR.exe --version).Las vulnerabilidades de directory traversal permiten a los atacantes manipular rutas de archivos para escribir archivos en ubicaciones no deseadas. En el contexto de WinRAR, esto significa que un archivo destinado a ser extraído en C:\Temp podría colocarse en un directorio sensible como la carpeta de Inicio de Windows (C:\Users\<usuario>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup). Si se coloca un ejecutable o script malicioso en dicha ubicación, podría ejecutarse automáticamente, otorgando al atacante control sobre el sistema de la víctima.
Un atacante puede:
.bat) en la carpeta de Inicio para ejecutar código al iniciar el sistema.C:\Windows\System32 para interrumpir la funcionalidad del sistema o escalar privilegios.La vulnerabilidad se origina en la incapacidad de WinRAR para validar y sanitizar adecuadamente las rutas de archivos almacenadas dentro de un archivo .rar. Al extraer archivos, WinRAR confía en los metadatos de la ruta del archivo en el archivo sin verificar suficientemente secuencias de directorio transversal como ..\ o ../../. Esto permite que un atacante cree un archivo donde la ruta de un archivo apunte fuera del directorio de extracción previsto.
..\..\..\ engañan al proceso de extracción..\ en una ruta de archivo indica al sistema que suba un nivel de directorio. Al encadenar múltiples secuencias ..\ (por ejemplo, ..\..\..\..\..), un atacante puede navegar desde el directorio de extracción (por ejemplo, C:\Temp\Test) hasta la raíz de la unidad (C:\) y luego a cualquier ubicación deseada, como C:\Users\<usuario>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup.C:\Users\<usuario>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup se ejecutan automáticamente cuando un usuario inicia sesión. Un archivo .bat o .exe malicioso aquí puede ejecutar comandos arbitrarios.C:\Windows\System32 puede comprometer la integridad del sistema o permitir el escalado de privilegios.Extracción prevista (segura):
- Usuario extrae el archivo en: C:\Temp\Test
- El archivo contiene: payload.bat
- Resultado esperado: C:\Temp\Test\payload.bat
Extracción real (explotada):
- Usuario extrae el archivo en: C:\Temp\Test
- El archivo contiene una ruta: ..\..\..\..\..\Users\<usuario>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
- Resultado real: C:\Users\<usuario>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
Esta sección proporciona instrucciones paso a paso para reproducir manualmente la vulnerabilidad CVE-2025-6218 en un entorno de laboratorio aislado y seguro utilizando una máquina virtual (VM) sin conectividad de red. El objetivo es crear un archivo .rar que coloque un archivo .bat inofensivo en la carpeta de Inicio de Windows, que ejecute la Calculadora (calc.exe) al iniciar sesión del usuario.
Prepare una carpeta de prueba:
exploit_test (por ejemplo, C:\exploit_test).Cree una carga útil simple:
@echo off
start calc.exe
payload.bat en C:\exploit_test.Cree la estructura de carpetas para el Directory Traversal:
C:\exploit_test, cree una estructura de carpetas que refleje la ruta deseada:
C:\exploit_test\Users\<usuario>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
<usuario> con el nombre del usuario objetivo en la VM (por ejemplo, absholi7ly).payload.bat a la carpeta :
C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
payload.bat. Si está presente, el exploit de directory traversal tuvo éxito.payload.bat en el Bloc de notas para verificar su contenido:
@echo off
start calc.exe
payload.bat en la carpeta de Inicio y seleccione Propiedades.C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
C:\payload.bat o una subcarpeta como C:\Users\username\AppData\Roaming\...), el exploit no funcionó como se esperaba.username.payload.bat en la carpeta de Inicio para verificar que funciona.StartupC:\exploit_test\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
Cree el archivo RAR malicioso usando WinRAR:
C:\exploit_test.Users (que contiene la ruta completa a payload.bat).exploit.rar (por ejemplo, C:\exploit_test\exploit.rar).exploit.rar en WinRAR. Debería ver:
Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
Transfiera el archivo a la VM:
exploit.rar a una carpeta compartida o unidad USB accesible por la VM.exploit.rar a la raíz de la unidad C:\:
C:\exploit.rar
Extraiga el archivo en la VM:
C:\.exploit.rar y seleccione Extraer aquí.payload.bat a:
C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
Verifique la explotación:
C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
payload.bat existe en esta carpeta.Pruebe la ejecución de la carga útil:
username.calc.exe) debería abrirse automáticamente.payload.bat en la carpeta de Inicio para confirmar que abre la Calculadora.