
CVE-2025-8088 WinRAR Prueba de concepto (PoC-Exploit)

Este repositorio contiene un script de Prueba de Concepto (PoC) para CVE-2025-8088, una vulnerabilidad de path traversal en versiones de WinRAR hasta la 7.12.
Este PoC demuestra cómo los atacantes podrían explotar la vulnerabilidad para colocar archivos maliciosos fuera del directorio de extracción previsto utilizando flujos de datos alternativos (ADSes) y archivos de archivo manipulados.
Aviso legal: Esta herramienta es solo para fines educativos y de investigación. No la utilice para dañar sistemas o redes. El autor no es responsable del uso indebido o de los daños causados por este script.
CVE-2025-8088 (CVSS 8.4) es una vulnerabilidad de path traversal en WinRAR, que afecta a las versiones de Windows hasta la 7.12, así como a herramientas relacionadas como UnRAR.dll y su código fuente portátil.
El fallo permite a los atacantes incrustar cargas útiles maliciosas en ADSes dentro de archivos RAR especialmente manipulados, lo que permite la extracción a ubicaciones sensibles del sistema (por ejemplo, la carpeta de Inicio de Windows).
Esto puede provocar la ejecución automática de archivos maliciosos, como DLLs o archivos de acceso directo (.lnk), al reiniciar el sistema.
El exploit aprovecha las secuencias de path traversal (..) en rutas ADS dentro de un archivo RAR.
Un archivo aparentemente inofensivo (por ejemplo, un currículum) enmascara entradas ADS maliciosas, que pueden incluir:
Este script crea un archivo RAR malicioso para demostrar la vulnerabilidad CVE-2025-8088.
Requiere Python y acceso a rar.exe (la herramienta de línea de comandos de WinRAR).
Asegúrese de que rar.exe esté en el PATH de su sistema o especifique su ruta usando el argumento --rar.
| Argumento | Descripción | ¿Requerido? | Predeterminado |
|---|---|---|---|
--decoy | Ruta al archivo señuelo (existente o se creará) | Sí | - |
--payload | Ruta al archivo de carga útil inofensivo (existente o se creará) | Sí | - |
--drop | Ruta absoluta a la carpeta benigna (p. ej., C:\Users\you\Documents) | Sí | - |
--rar | Ruta a rar.exe (se detecta automáticamente si se omite) | No | Detección automática |
--out | Nombre del archivo RAR de salida | No | cve-2025-8088-sxy-poc.rar |
--workdir | Directorio de trabajo | No | Directorio actual (.) |
--placeholder_len | Longitud del marcador de posición ADS (auto: ≥ max(len(injected), 128)) | No | Calculado automáticamente |
--max_up | Número de segmentos .. a prefijar | No | 16 |
--base_out | Nombre para el RAR base intermedio | No | <out>.base.rar |
Cree un archivo RAR malicioso con un archivo señuelo, una carga útil y una carpeta de destino, especificando la ruta a rar.exe:
python poc.py --decoy resume.txt --payload payload.bat --drop "C:\Users\you\Documents" --rar "C:\Program Files\WinRAR\rar.exe"
Esta vulnerabilidad fue observada por primera vez en la naturaleza por ESET el 18 de julio de 2025, y se atribuye al grupo de hackers RomCom.
Para más información sobre las tácticas de RomCom, consulte SOCRadar Threat Actor Intelligence.