
Exploit de preuve de concept et analyse technique d'une vulnérabilité de traversée de chemin dans WinRAR permettant l'exécution de code via des archives spécialement conçues avec patch binaire.
Note : Dépôt en cours de développement. Ce projet recevra des mises à jour futures avec des analyses supplémentaires, des scripts d'analyse (non-exploit) et du matériel de présentation. De nouvelles versions seront publiées dès qu'elles seront disponibles.
Ce dépôt documente l'analyse, le processus d'étude et la preuve de concept (PoC) de la vulnérabilité de Directory Traversal (CWE-35) dans WinRAR (CVE-2025-8088).
La faille affecte les versions de WinRAR pour Windows antérieures à la 7.13 et a été classée avec une sévérité Élevée (Score de base 8.8).
Le succès de la CVE-2025-8088 réside dans la simplicité de l'interaction requise de la part de la victime : l'exécution de code est déclenchée simplement en décompressant un fichier malveillant.
L'exploit a pour cible principale le dossier de démarrage de Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).
Ce schéma a été utilisé par des groupes de menaces comme RomCom pour déployer des backdoors qui accordaient un accès total aux ordinateurs compromis.
Le développement d'une preuve de concept robuste nécessite une étude approfondie des structures binaires du format RAR et des particularités du système d'exploitation Windows.
La vulnérabilité est exploitée par la manipulation des en-têtes du fichier RAR. Les attaquants ne peuvent pas simplement renommer un fichier ; ils doivent forcer WinRAR à accepter un chemin malveillant, stocké dans la structure du fichier.
File header et le Service header, sont formatés. Le champ Name length et le champ Name (qui contient le chemin) dans l'en-tête du fichier sont modifiés...\..\..\).struct de Python, utilisé pour interpréter des octets comme des données binaires empaquetées.L'étude a révélé qu'un grand défi pour l'exploitation était l'incertitude quant au répertoire d'extraction exact (Bureau, Téléchargements, etc.).
File.txt). Chaque fichier est configuré pour tenter de traverser un nombre différent de répertoires parents (exemple : ..\Startup\payload.bat, puis ..\..\Startup\payload.bat, jusqu'à 20 profondeurs).Pour incorporer le payload de manière discrète, la recherche utilise une fonctionnalité exclusive du système de fichiers NTFS de Windows : les Alternate Data Streams (ADS).
RELATIVE_DROP_PATH, est la principale raison pour laquelle la génération de l'exploit requiert un environnement Windows.La vulnérabilité CVE-2025-8088 a été activement exploitée (in the wild) et figure dans le catalogue KEV (Known Exploited Vulnerabilities) de la CISA.
La défense la plus critique est la mise à jour, étant donné que l'exploitation dépend de logiciels obsolètes :
Analogie d'étude : Imaginez le fichier RAR comme un colis postal. Le Path Traversal revient à remplir l'adresse de livraison avec des commandes de « retour à l'expéditeur » (
../) répétées. L'étude technique a consisté à découvrir exactement quelle partie de l'étiquette du colis (l'en-tête RAR) devait être falsifiée et combien de commandes de « retour » seraient nécessaires (la stratégie multi-profondeur) pour garantir que, peu importe où le courrier (WinRAR) commencerait, le paquet serait déposé dans le coffre (le dossier Startup). La simple action d'« accepter le paquet » (décompresser) garantit l'infection.