
CVE-2025-8088 WinRAR Preuve de concept (PoC-Exploit)

Ce dépôt contient un script de preuve de concept (PoC) pour CVE-2025-8088, une vulnérabilité de traversée de chemin affectant WinRAR jusqu'à la version 7.12.
Ce PoC montre comment un attaquant pourrait exploiter la vulnérabilité pour placer des fichiers malveillants en dehors du dossier d'extraction prévu à l'aide de flux de données alternatifs (ADS) et de fichiers d'archive spécialement conçus.
Avertissement : Cet outil est uniquement destiné à des fins éducatives et de recherche. Ne l'utilisez pas pour nuire à des systèmes ou à des réseaux. L'auteur n'est pas responsable d'une mauvaise utilisation ou des dommages causés par ce script.
CVE-2025-8088 (CVSS 8.4) est une vulnérabilité de traversée de chemin dans WinRAR, affectant les versions Windows jusqu'à 7.12, ainsi que des outils associés comme UnRAR.dll et son code source portable.
La faille permet à un attaquant d'intégrer des charges utiles malveillantes dans des ADS au sein de fichiers RAR spécialement conçus, permettant une extraction vers des emplacements système sensibles (par exemple, le dossier de démarrage de Windows).
Cela peut conduire à l'exécution automatique de fichiers malveillants, tels que des DLL ou des raccourcis (.lnk), au redémarrage du système.
L'exploit tire parti des séquences de traversée de chemin (..) dans les chemins ADS au sein d'une archive RAR.
Un fichier d'apparence inoffensive (par exemple, un CV) masque des entrées ADS malveillantes, qui peuvent inclure :
Ce script crée une archive RAR malveillante pour démontrer la vulnérabilité CVE-2025-8088.
Il nécessite Python et l'accès à rar.exe (l'outil en ligne de commande de WinRAR).
Assurez-vous que rar.exe se trouve dans votre PATH système ou indiquez son chemin à l'aide de l'argument --rar.
Créez une archive RAR malveillante avec un fichier leurre, une charge utile et un dossier de dépôt cible, en précisant le chemin vers rar.exe :
python poc.py --decoy resume.txt --payload payload.bat --drop "C:\Users\you\Documents" --rar "C:\Program Files\WinRAR\rar.exe"
Cette vulnérabilité a été observée pour la première fois dans la nature par ESET le 18 juillet 2025, et est attribuée au groupe de piratage RomCom.
Pour en savoir plus sur les tactiques de RomCom, voir SOCRadar Threat Actor Intelligence.
| Argument | Description | Requis ? | Défaut |
|---|
--decoy | Chemin vers le fichier leurre (existant ou créé) | Oui | - |
--payload | Chemin vers le fichier de charge utile inoffensif (existant ou créé) | Oui | - |
--drop | Chemin absolu vers un dossier bénin (ex. C:\Users\you\Documents) | Oui | - |
--rar | Chemin vers rar.exe (auto-découvert s'il est omis) | Non | Auto-découvert |
--out | Nom du fichier RAR de sortie | Non | cve-2025-8088-sxy-poc.rar |
--workdir | Répertoire de travail | Non | Répertoire courant (.) |
--placeholder_len | Longueur du placeholder ADS (auto : ≥ max(len(injected), 128)) | Non | Calcul automatique |
--max_up | Nombre de segments .. à préfixer | Non | 16 |
--base_out | Nom du RAR de base intermédiaire | Non | <out>.base.rar |