CVE-2022-30333
RARLAB UnRAR डायरेक्टरी ट्रैवर्सल भेद्यता
- प्रकाशित
- 9 मई 2022
- अद्यतन
- 4 अग॰ 2026
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 9 अग॰ 2022
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
RARLAB UnRAR 6.12 से पहले के संस्करण Linux और UNIX पर एक extract (aka unpack) ऑपरेशन के दौरान फ़ाइलों में लिखने के लिए directory traversal की अनुमति देता है, जैसा कि ~/.ssh/authorized_keys फ़ाइल बनाकर प्रदर्शित किया गया है। नोट: WinRAR और Android RAR प्रभावित नहीं हैं।
स्रोत
4- Zimbra-CVE-2022-30333एक्सप्लॉइट
Zimbra unrar कमजोरी। अब पहले से ही POC उपलब्ध है, हमारे POC को जारी करना सुरक्षित है।
दुर्भावनापूर्ण RAR अभिलेख उत्पन्न करता है जो unRAR में पथ ट्रैवर्सल भेद्यता का शोषण करके फ़ाइलों को मनमाने स्थानों पर स्थापित करता है, जिसे Zimbra बैकडोर के साथ प्रदर्शित किया गया है।
CVE-2022-30333 में unRAR में पथ ट्रैवर्सल के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो मनमाने स्थानों पर पेलोड स्थापित करने के लिए दुर्भावनापूर्ण .rar फ़ाइलें उत्पन्न करता है। पेनिट्रेशन टेस्टिंग के लिए Metasploit और msfvenom के साथ एकीकृत होता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।