Skip to content
KitploitKITPLOIT
HerramientasBlog
Log in
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-6218-WinRAR-RCE-POC — Análisis exhaustivo y prueba de concepto para CVE-2025-6218 - Vulnerabilidad de path traversal y RCE en WinRAR que afecta a las versiones 7.11 y anteriores | Kitploit
Herramientas/GitHubGitHub/chrxstxqn/cve-2025-6218-winrar-rce-poc
Herramientas de PhishingMecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónMovimiento LateralAnálisis de MalwarePruebas de PenetraciónAprendizaje y EducaciónExplotación de Binarios

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHubchrxstxqn/cve-2025-6218-winrar-rce-poc

CVE-2025-6218-WinRAR-RCE-POC

Análisis exhaustivo y prueba de concepto para CVE-2025-6218 - Vulnerabilidad de path traversal y RCE en WinRAR que afecta a las versiones 7.11 y anteriores

Ver Repositorio
2119hace 9 mesesAún no revisado

CVE-2025-6218: WinRAR Path Traversal RCE

CVE CVSS Score Platform License Status

⚠️ VULNERABILIDAD CRÍTICA - Explotación Activa Confirmada

CVE-2025-6218 es una vulnerabilidad crítica de path traversal en WinRAR que permite la ejecución de código arbitrario. Actualmente explotada por grupos APT como GOFFEE, Bitter (APT-C-08) y Gamaredon.


📋 Índice

  • Visión general
  • Descripción Técnica
  • Mecanismo de Exploit
  • Versiones Vulnerables
  • Escenarios de Ataque
  • Actores de Amenaza
  • Prueba de Concepto
  • Detección e IOC
  • Mitigaciones
  • Cronología
  • Estructura del Repositorio
  • Referencias

🎯 Visión general

CVE-2025-6218 es una vulnerabilidad CRÍTICA de path traversal en WinRAR para Windows que permite a los atacantes ejecutar código arbitrario.

Impacto Principal

AspectoDetalle
CVSS Score7.8 (Alto)
Versiones VulnerablesWinRAR ≤ 7.11 (Windows only)
PlataformasWindows 10, 11, Server
Usuarios Afectados~500 millones
Parcheado EnWinRAR 7.12 (Junio 2025)
Estado🔴 Explotación ACTIVA
CISA KEVAgregado 9 Diciembre 2025

¿Por qué es Peligrosa?

Un atacante puede:

  • ✅ Colocar archivos en carpetas sensibles (Startup, System32)
  • ✅ Ejecutar código al arranque del sistema
  • ✅ Establecer persistencia sin privilegios elevados
  • ✅ Evadir antivirus (abuso de herramientas legítimas)
  • ✅ Movimiento lateral en redes empresariales

🔍 Descripción Técnica

¿Qué es la Vulnerabilidad?

WinRAR no valida correctamente las rutas de los archivos dentro de archivos .rar especializados. Cuando un usuario extrae un archivo malformado, los archivos pueden ser escritos en rutas arbitrarias fuera de la carpeta de extracción prevista usando secuencias de path traversal (../ o ..\\).

Causa Raíz - El Bug```c

// Pseudocodice - WinRAR v7.11 (VULNERABILE) void extract_file(rar_entry *entry, char *dest_dir) { char final_path[MAX_PATH];

strcpy(final_path, dest_dir);         // "C:\\Temp\\"
strcat(final_path, entry->filename);  // + "..\\..\\..\\Windows\\System32\\malware.exe"

// ❌ ERRORE: Nessuna validazione del path traversal!
// final_path = "C:\\Temp\\..\\..\\..\\Windows\\System32\\malware.exe"
// Risolto come: "C:\\Windows\\System32\\malware.exe" ← EXPLOIT!

create_file(final_path);  // File creato in directory non intesa

}

### Protecciones Ausentes en v7.11

- ❌ Ningún control si el archivo permanece dentro de `dest_dir`
- ❌ Ningún filtro en secuencias `..` o `.`
- ❌ Ninguna normalización de las rutas
- ❌ Ninguna lista blanca de directorios permitidos
- ❌ Ninguna validación de contención

### La Corrección en v7.12```c
// WinRAR v7.12 (PATCHED)
bool is_path_contained(char *path, char *base_dir) {
    char canonical[MAX_PATH], canonical_base[MAX_PATH];
    
    // Normalizza entrambi i percorsi
    GetFullPathName(path, MAX_PATH, canonical, NULL);
    GetFullPathName(base_dir, MAX_PATH, canonical_base, NULL);
    
    // Verifica contenimento
    if (strncmp(canonical, canonical_base, strlen(canonical_base)) != 0) {
        return false;  // Path esce dalla directory base
    }
    return true;
}

void extract_file_safe(rar_entry *entry, char *dest_dir) {
    char final_path[MAX_PATH];
    strcpy(final_path, dest_dir);
    strcat(final_path, entry->filename);
    
    // ✅ FIX: Verifica che il file rimane dentro dest_dir
    if (!is_path_contained(final_path, dest_dir)) {
        skip_extraction();  // Rifiuta estrazione
        log_error("Path traversal detected!");
        return;
    }
    
    create_file(final_path);  // Adesso sicuro
}

💥 Mecanismo de Exploit

Path Traversal Explained```

Cartella di Estrazione: C:\Temp\Extract

Path nel RAR (craft): ..\..\..\..\Users\\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat

Risoluzione Path: C:\Temp\Extract\.. = C:\Temp\ C:\Temp\.. = C:\ C:\.. = C:\ (non può andare oltre)

  • Users\\...\Startup\payload.bat

= C:\Users\\AppData\Roaming\...\Startup\payload.bat ✓

### Diagrama de flujo de ataque```
┌─────────────────────────────────────────────┐
│  1. Attaccante crea RAR con path craft     │
│     es: ..\\..\\..\\Startup\\malware.bat   │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  2. Distribuzione via spear-phishing        │
│     Email mirata con allegato RAR          │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  3. Vittima estrae archivio con WinRAR     │
│     (versione ≤ 7.11)                       │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  4. WinRAR non valida path traversal       │
│     File estratto in Startup folder         │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  5. Al boot: payload eseguito              │
│     RAT stabilisce C2 connection            │
└─────────────────────────────────────────────┘

🔴 Versiones Vulnerables

Tabla de Compatibilidad

VersiónEstadoNotas
≤ 7.10🔴 VULNERABLETodos los exploits funcionan
7.11🔴 VULNERABLEÚltima versión vulnerable
7.12 Beta 1+🟢 PARCHEADACorrección de path traversal
7.12+🟢 PARCHEADALanzamiento estable con corrección
UNIX / Android✅ NO AFECTADOVersiones no Windows no afectadas

Cómo Verificar Tu Versión```powershell

Metodo 1: PowerShell

(Get-Item "C:\Program Files\WinRAR\WinRAR.exe").VersionInfo.FileVersion

Output:

7.11.0.0 → 🔴 VULNERABILE ⚠️

7.12.0.0 → 🟢 SAFE ✓

Metodo 2: CMD

wmic datafile where name="C:\\Program Files\\WinRAR\\WinRAR.exe" get Version

Metodo 3: GUI

WinRAR → Help → About WinRAR → Verifica versione

---

## 🌍 Escenarios de Ataque

### Escenario 1: Bitter/APT-C-08 Spear-Phishing (CONFIRMADO ACTIVO)

**Objetivo**: Gobierno, organizaciones militares, instituciones estratégicas```
Email Phishing:
  From: [email protected]
  Subject: "Provision of Information for Sectoral for AJK.rar"
  Attachment: Provision_of_Information.rar

Contenuto Archive:
  ├── Document.docx (esca legittima - report convincente)
  └── ..\\..\\..\\..\\Users\\User\\AppData\\Roaming\\Microsoft\\Office\\STARTUP\\Template.dotm
      (macro malato nascosto)

Esecuzione:
  1. Vittima estrae RAR
  2. WinRAR non valida path → Template.dotm finisce in Office STARTUP
  3. Prossimo avvio Word → Macro eseguita automaticamente
  4. PowerShell downloader attivato
  5. C# Trojan scaricato: WmRAT, MiyaRAT, ZxxZ
  6. C2 Server: johnfashionaccess.com
  7. Capabilities:
     - Keylogging
     - Screenshot capture
     - RDP credential stealing
     - File exfiltration
     - Lateral movement

Escenario 2: GOFFEE Payload de Múltiples Etapas

Objetivo: Organizaciones gubernamentales rusas``` RAR specializzato: ├── run.bat (path: ..\..\..\..\Windows\Startup\run.bat) └── legitimate_document.pdf (esca)

Descargar herramienta