CVE-2025-8088
WinRAR में पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 8 अग॰ 2025
- अद्यतन
- 11 अग॰ 2026
- सीएनए असाइन करना
- ESET
- साक्ष्य देखे गए
- 12 अग॰ 2025
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xउच्च · अगले 30 दिन
- प्रतिशत
- 99.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
विंडोज़ संस्करण के WinRAR को प्रभावित करने वाली एक पथ ट्रैवर्सल भेद्यता हमलावरों को दुर्भावनापूर्ण आर्काइव फ़ाइलें तैयार करके मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का वास्तविक दुनिया में शोषण किया गया था और इसकी खोज ESET के एंटन चेरेपानोव, पीटर कोशिनार और पीटर स्ट्राइचेक ने की थी।
स्रोत
28WinRAR पथ ट्रैवर्सल (CVE-2025-8088) के लिए प्रमाण-की-अवधारणा शोषण जनरेटर, मनमाने फ़ोल्डरों में निष्कर्षण के लिए ADS पेलोड के साथ दुर्भावनापूर्ण RAR संग्रह तैयार करना।
- CVE-2025-8088-WinRAR-Zero-Day-Path-Traversalजानकारीपूर्ण
CVE-2025-8088 को उजागर करने, पैच करने और सुरक्षित करने पर एक आकर्षक वॉकथ्रू, हैकर के व्यावहारिक ट्विस्ट के साथ।
CVE-2025-8088 के लिए प्रूफ-ऑफ-कॉन्सेप्ट शोषण, एक WinRAR पाथ ट्रैवर्सल भेद्यता जो क्राफ्टेड RAR अभिलेखागार के माध्यम से मनमाना कोड निष्पादन सक्षम बनाती है। अधिकृत सुरक्षा परीक्षण के लिए कॉन्फ़िगर करने योग्य डिकॉय, पेलोड और ड्रॉप पथ के साथ एक Python स्क्रिप्ट शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।