
शैक्षिक प्रयोगशाला जो WinRAR में CVE-2025-6218 पथ ट्रैवर्सल को प्रदर्शित करती है। इसमें एक दुर्भावनापूर्ण RAR फ़ाइल और निष्कर्षण निर्देशिका के बाहर फ़ाइल ओवरराइट का निरीक्षण करने के लिए चरण-दर-चरण मार्गदर्शिका शामिल है।
यह प्रयोगशाला दर्शाती है कि कैसे Windows के लिए WinRAR के असुरक्षित संस्करणों में CVE-2025-6218 भेद्यता का शोषण किया जाए। यह भेद्यता एक दुर्भावनापूर्ण .rar फ़ाइल को सापेक्ष पथों (..\..\) का उपयोग करके निष्कर्षण निर्देशिका के बाहर फ़ाइलों को अधिलेखित करने की अनुमति देती है, जिससे कोड निष्पादन या संवेदनशील फ़ाइलों में हेरफेर हो सकता है।
⚠️ यह प्रयोगशाला केवल शैक्षिक उद्देश्यों के लिए है। इसे पृथक वर्चुअल मशीन पर चलाया जाना चाहिए, जो उत्पादन नेटवर्क से जुड़ी न हो।
यह भेद्यता प्रभावित करती है:
..\..\) को सही ढंग से फ़िल्टर नहीं करते हैं।अत्यधिक अनुशंसा की जाती है कि WinRAR 7.12 या उससे ऊपर के संस्करण में अपडेट करें।
.rar फ़ाइल गंतव्य के बाहर फ़ाइलों को अधिलेखित कर सकती है।C:\Users\victima\Desktop\importante.txtwinrar.exe)।archivo_exploit.rar (इस ZIP में शामिल)।असुरक्षित WinRAR स्थापित करें (उदाहरण के लिए 7.11)।
अधिलेखित करने के लिए वैध फ़ाइल बनाएँ:
echo Archivo legítimo > "C:\Users\victima\Desktop\importante.txt"
archivo_exploit.rar निकालें इस प्रयोगशाला से किसी भी फ़ोल्डर में (उदाहरण के लिए, C:\temp)।
.rar को WinRAR से खोलें और इसे किसी भी निर्देशिका में निकालें। फ़ाइल इस तरह के पथ से निकाली जाएगी:
..\..\Users\victima\Desktop\importante.txt
जिसके परिणामस्वरूप मूल फ़ाइल अधिलेखित हो जाएगी।
importante.txt कहता है “Archivo legítimo”..rar निकालने के बाद: कहता है “MALWARE INYECTADO”.WinRAR को संस्करण 7.12 या उससे ऊपर में अपडेट करें।
| फ़ाइल | विवरण |
|---|---|
archivo_exploit.rar | एस्केप पथ (..\..\) वाली संपीड़ित फ़ाइल |
importante.txt | हमले से पहले वैध फ़ाइल |
crear_rar_malicioso.bat | .rar उत्पन्न करने के लिए प्रदर्शन स्क्रिप्ट (यदि वांछित हो) |
README.md | यह चरण-दर-चरण मार्गदर्शिका |
यह व्याख्या Sebastian Peinador द्वारा शैक्षिक और आक्रामक साइबर सुरक्षा अनुसंधान उद्देश्यों के लिए तैयार की गई है।
यह सामग्री MIT लाइसेंस के तहत वितरित की जाती है।
यदि यह उपयोगी लगे, तो रिपो को ⭐ देना या इसे साझा करना न भूलें!