Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2025-8088 — Exploit de prueba de concepto y análisis técnico de una vulnerabilidad de path traversal en WinRAR que permite la ejecución de código mediante archivos manipulados con parcheo binario. | Kitploit
Herramientas/GitHubGitHub/nuky-alt/cve-2025-8088
Mecanismos de PersistenciaAnálisis de VulnerabilidadesExplotaciónIngeniería InversaAprendizaje y EducaciónDesarrollo de PayloadsExplotación de Binarios
GitHubnuky-alt/cve-2025-8088

CVE-2025-8088

Exploit de prueba de concepto y análisis técnico de una vulnerabilidad de path traversal en WinRAR que permite la ejecución de código mediante archivos manipulados con parcheo binario.

Ver Repositorio
hace 9 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Análisis de Seguridad: Explotación de Path Traversal en WinRAR (CVE-2025-8088)

Nota: Repositorio en desarrollo. Este proyecto recibirá actualizaciones futuras con análisis adicionales, scripts de análisis (no-exploit) y material para presentación. Nuevas versiones se publicarán tan pronto estén disponibles.

Este repositorio documenta el análisis, el proceso de estudio y la prueba de concepto (PoC) para la vulnerabilidad de Directory Traversal (CWE-35) en WinRAR (CVE-2025-8088).

La falla afecta a las versiones de WinRAR para Windows anteriores a la 7.13 y fue clasificada con severidad Alta (Base Score 8.8).

I. El Proceso de Infección: De Archivo ZIP a Código Arbitrario

El éxito de la CVE-2025-8088 reside en la simplicidad de la interacción requerida por parte de la víctima: la ejecución de código se desencadena simplemente al descomprimir un archivo malicioso.

El Vector de Ataque Simple

  1. Ingeniería Social (Phishing): Grupos de amenazas como RomCom y Paper Werewolf utilizaron esta vulnerabilidad en campañas de spear phishing.
  2. El Señuelo (Decoy): Los atacantes enviaban archivos RAR maliciosos disfrazados de documentos legítimos, como currículos o informes financieros.
  3. La Acción del Usuario: La víctima, al intentar acceder al contenido, extrae el archivo RAR malicioso con una versión vulnerable de WinRAR (≤ 7.12).
  4. La Explotación Oculta: Durante la extracción, en lugar de que el archivo se deposite en el directorio de destino esperado, la falla de Path Traversal obliga a WinRAR a escribir el payload (código malicioso) en una carpeta crítica del sistema operativo.

La Consecuencia: Persistencia en el Sistema Operativo

El exploit tiene como objetivo principal la carpeta de inicio de Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).

  • Cuando WinRAR vulnerable descomprime el archivo, el payload se deposita en la carpeta Startup.
  • La próxima vez que el usuario inicie sesión (después de un reinicio o cierre de sesión), el payload se ejecuta automáticamente, garantizando la persistencia.

Este patrón fue utilizado por grupos de amenaza como RomCom para implementar backdoors que otorgaban acceso total a los equipos comprometidos.

II. Procesos de Estudio y Análisis Técnico para la Explotación

El desarrollo de una prueba de concepto robusta requiere un estudio profundo de las estructuras binarias del formato RAR y de las peculiaridades del sistema operativo Windows.

1. Manipulación de Cabeceras (Headers) RAR 5.0

La vulnerabilidad se explota mediante la manipulación de las cabeceras del archivo RAR. Los atacantes no pueden simplemente renombrar un archivo; deben obligar a WinRAR a aceptar una ruta maliciosa, que se almacena en la estructura del archivo.

  • Estructura de Archivos: El estudio requiere comprender cómo se formatean los bloques de datos, como el File header y el Service header. El campo Name length y el campo Name (que contiene la ruta) dentro de la cabecera del archivo se modifican.
  • Parcheo Binario: El script de explotación aplica parches en las cabeceras RAR para inyectar la secuencia de path traversal (..\..\..\).
  • Integridad del Archivo: Para que el archivo modificado parezca válido para WinRAR, el script necesita recalcular las sumas de verificación CRC (Cyclic Redundancy Checksums). Este tipo de manipulación binaria se realiza frecuentemente con módulos como struct de Python, utilizado para interpretar bytes como datos binarios empaquetados.

2. Estrategia de Travesía Multi-Profundidad

El estudio reveló que un gran desafío para la explotación era la incertidumbre sobre el directorio exacto de extracción (Desktop, Downloads, etc.).

  • Solución de Estudio: Se desarrolló la Estrategia de Travesía Multi-Profundidad.
  • Funcionamiento: El exploit crea múltiples archivos señuelo (por ejemplo, 20 archivos File.txt). Cada archivo está configurado para intentar recorrer un número diferente de directorios padre (ejemplo: ..\Startup\payload.bat, después ..\..\Startup\payload.bat, hasta 20 profundidades).
  • Beneficio: Esa redundancia garantiza que, independientemente de la profundidad del directorio donde la víctima extrae el archivo, al menos uno de los payloads alcanzará el destino fijo (la carpeta Startup de Windows).

3. Furtividad a través de Alternate Data Streams (ADS)

Para incorporar el payload de forma furtiva, la investigación utiliza un recurso exclusivo del sistema de archivos NTFS de Windows: los Alternate Data Streams (ADS).

  • El payload (un batch script o ejecutable) se adjunta a un archivo señuelo (como un PDF profesional) mediante ADS.
  • El uso de ADS y rutas específicas de Windows, como RELATIVE_DROP_PATH, son las principales razones por las que la generación del exploit requiere un entorno Windows.

III. Mitigaciones de Defensa

La vulnerabilidad CVE-2025-8088 fue explotada activamente (in the wild) y está listada en el catálogo KEV (Known Exploited Vulnerabilities) de CISA.

La defensa más crítica es la actualización, ya que la explotación depende de software desactualizado:

  • Actualice WinRAR a la versión 7.13 o superior.
  • Desactive la extracción de archivos de fuentes no confiables.
  • Supervise los logs de seguridad para detectar escrituras no autorizadas en las carpetas de inicio de Windows.

Analogía de Estudio: Imagine el archivo RAR como un paquete postal. El Path Traversal es como llenar la dirección de entrega con comandos de "volver al remitente" (../) repetidos. El estudio técnico implicó descubrir exactamente qué parte de la etiqueta del paquete (la cabecera RAR) necesitaba ser alterada y cuántos comandos de "volver" serían necesarios (la estrategia multi-profundidad) para garantizar que, sin importar dónde comenzara el correo (WinRAR), el paquete se depositara en la caja fuerte (la carpeta Startup). La simple acción de "aceptar el paquete" (descomprimir) garantiza la infección.

Descargar herramienta