
Exploit de prueba de concepto y análisis técnico de una vulnerabilidad de path traversal en WinRAR que permite la ejecución de código mediante archivos manipulados con parcheo binario.
Nota: Repositorio en desarrollo. Este proyecto recibirá actualizaciones futuras con análisis adicionales, scripts de análisis (no-exploit) y material para presentación. Nuevas versiones se publicarán tan pronto estén disponibles.
Este repositorio documenta el análisis, el proceso de estudio y la prueba de concepto (PoC) para la vulnerabilidad de Directory Traversal (CWE-35) en WinRAR (CVE-2025-8088).
La falla afecta a las versiones de WinRAR para Windows anteriores a la 7.13 y fue clasificada con severidad Alta (Base Score 8.8).
El éxito de la CVE-2025-8088 reside en la simplicidad de la interacción requerida por parte de la víctima: la ejecución de código se desencadena simplemente al descomprimir un archivo malicioso.
El exploit tiene como objetivo principal la carpeta de inicio de Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).
Este patrón fue utilizado por grupos de amenaza como RomCom para implementar backdoors que otorgaban acceso total a los equipos comprometidos.
El desarrollo de una prueba de concepto robusta requiere un estudio profundo de las estructuras binarias del formato RAR y de las peculiaridades del sistema operativo Windows.
La vulnerabilidad se explota mediante la manipulación de las cabeceras del archivo RAR. Los atacantes no pueden simplemente renombrar un archivo; deben obligar a WinRAR a aceptar una ruta maliciosa, que se almacena en la estructura del archivo.
File header y el Service header. El campo Name length y el campo Name (que contiene la ruta) dentro de la cabecera del archivo se modifican...\..\..\).struct de Python, utilizado para interpretar bytes como datos binarios empaquetados.El estudio reveló que un gran desafío para la explotación era la incertidumbre sobre el directorio exacto de extracción (Desktop, Downloads, etc.).
File.txt). Cada archivo está configurado para intentar recorrer un número diferente de directorios padre (ejemplo: ..\Startup\payload.bat, después ..\..\Startup\payload.bat, hasta 20 profundidades).Para incorporar el payload de forma furtiva, la investigación utiliza un recurso exclusivo del sistema de archivos NTFS de Windows: los Alternate Data Streams (ADS).
RELATIVE_DROP_PATH, son las principales razones por las que la generación del exploit requiere un entorno Windows.La vulnerabilidad CVE-2025-8088 fue explotada activamente (in the wild) y está listada en el catálogo KEV (Known Exploited Vulnerabilities) de CISA.
La defensa más crítica es la actualización, ya que la explotación depende de software desactualizado:
Analogía de Estudio: Imagine el archivo RAR como un paquete postal. El Path Traversal es como llenar la dirección de entrega con comandos de "volver al remitente" (
../) repetidos. El estudio técnico implicó descubrir exactamente qué parte de la etiqueta del paquete (la cabecera RAR) necesitaba ser alterada y cuántos comandos de "volver" serían necesarios (la estrategia multi-profundidad) para garantizar que, sin importar dónde comenzara el correo (WinRAR), el paquete se depositara en la caja fuerte (la carpeta Startup). La simple acción de "aceptar el paquete" (descomprimir) garantiza la infección.