Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

FeedContattoPrivacy© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-6218-WinRAR-RCE-POC — Analisi completa e proof-of-concept per CVE-2025-6218 - vulnerabilità di path traversal RCE in WinRAR che interessa le versioni 7.11 e precedenti | Kitploit
Strumenti/GitHubGitHub/chrxstxqn/cve-2025-6218-winrar-rce-poc
Strumenti di PhishingMeccanismi di PersistenzaAnalisi delle VulnerabilitàExploitMovimento LateraleAnalisi MalwarePenetration TestingApprendimento e FormazioneBinary Exploitation

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHubchrxstxqn/cve-2025-6218-winrar-rce-poc

CVE-2025-6218-WinRAR-RCE-POC

Analisi completa e proof-of-concept per CVE-2025-6218 - vulnerabilità di path traversal RCE in WinRAR che interessa le versioni 7.11 e precedenti

Vedi Repository
21219 mesi faNon ancora revisionato

CVE-2025-6218: WinRAR Path Traversal RCE

CVE CVSS Score Platform License Status

⚠️ CRITICAL VULNERABILITY - Active Exploitation Confirmed

CVE-2025-6218 è una vulnerabilità critica di path traversal in WinRAR che permette l'esecuzione di codice arbitrario. Attualmente sfruttata da APT groups come GOFFEE, Bitter (APT-C-08) e Gamaredon.


📋 Indice

  • Overview
  • Descrizione Tecnica
  • Meccanismo di Exploit
  • Versioni Vulnerabili
  • Scenari di Attacco
  • Threat Actors
  • Proof of Concept
  • Detection & IOC
  • Mitigazioni
  • Timeline
  • Repository Structure
  • Riferimenti

🎯 Overview

CVE-2025-6218 è una vulnerabilità CRITICA di path traversal in WinRAR per Windows che consente agli attaccanti di eseguire codice arbitrario.

Impatto Principale

AspettoDettaglio
CVSS Score7.8 (High)
Versioni VulnerabiliWinRAR ≤ 7.11 (Windows only)
PiattaformeWindows 10, 11, Server
Utenti Interessati~500 milioni
Patched InWinRAR 7.12 (Giugno 2025)
Status🔴 Sfruttamento ATTIVO
CISA KEVAggiunto 9 Dicembre 2025

Perché è Pericolosa?

Un attaccante può:

  • ✅ Piazzare file in cartelle sensibili (Startup, System32)
  • ✅ Eseguire codice al boot del sistema
  • ✅ Stabilire persistenza senza privilegi elevati
  • ✅ Bypassare antivirus (legitimate tool abuse)
  • ✅ Lateral movement in reti aziendali

🔍 Descrizione Tecnica

Cos'è la Vulnerabilità?

WinRAR non valida correttamente i percorsi dei file all'interno di archivi .rar specializzati. Quando un utente estrae un archivio malformato, i file possono essere scritti in percorsi arbitrari al di fuori della cartella di estrazione prevista usando sequenze di path traversal (../ o ..\\).

Root Cause - Il Bug

// Pseudocodice - WinRAR v7.11 (VULNERABILE)
void extract_file(rar_entry *entry, char *dest_dir) {
    char final_path[MAX_PATH];
    
    strcpy(final_path, dest_dir);         // "C:\\Temp\\"
    strcat(final_path, entry->filename);  // + "..\\..\\..\\Windows\\System32\\malware.exe"
    
    // ❌ ERRORE: Nessuna validazione del path traversal!
    // final_path = "C:\\Temp\\..\\..\\..\\Windows\\System32\\malware.exe"
    // Risolto come: "C:\\Windows\\System32\\malware.exe" ← EXPLOIT!
    
    create_file(final_path);  // File creato in directory non intesa
}

Protezioni Assenti in v7.11

  • ❌ Nessun controllo se il file rimane dentro dest_dir
  • ❌ Nessun filtro su sequenze .. o .
  • ❌ Nessuna normalizzazione dei percorsi
  • ❌ Nessuna whitelist di directory permesse
  • ❌ Nessuna validazione di containment

Il Fix in v7.12

// WinRAR v7.12 (PATCHED)
bool is_path_contained(char *path, char *base_dir) {
    char canonical[MAX_PATH], canonical_base[MAX_PATH];
    
    // Normalizza entrambi i percorsi
    GetFullPathName(path, MAX_PATH, canonical, NULL);
    GetFullPathName(base_dir, MAX_PATH, canonical_base, NULL);
    
    // Verifica contenimento
    if (strncmp(canonical, canonical_base, strlen(canonical_base)) != 0) {
        return false;  // Path esce dalla directory base
    }
    return true;
}

void extract_file_safe(rar_entry *entry, char *dest_dir) {
    char final_path[MAX_PATH];
    strcpy(final_path, dest_dir);
    strcat(final_path, entry->filename);
    
    // ✅ FIX: Verifica che il file rimane dentro dest_dir
    if (!is_path_contained(final_path, dest_dir)) {
        skip_extraction();  // Rifiuta estrazione
        log_error("Path traversal detected!");
        return;
    }
    
    create_file(final_path);  // Adesso sicuro
}

💥 Meccanismo di Exploit

Path Traversal Explained

Cartella di Estrazione: C:\Temp\Extract

Path nel RAR (craft):
  ..\\..\\..\\..\\Users\\<user>\\AppData\\Roaming\\Microsoft\\Windows\\Start Menu\\Programs\\Startup\\payload.bat

Risoluzione Path:
  C:\\Temp\\Extract\\..       = C:\\Temp\\
  C:\\Temp\\..                = C:\\
  C:\\..                      = C:\\  (non può andare oltre)
  + Users\\<user>\\...\\Startup\\payload.bat
  
  = C:\\Users\\<user>\\AppData\\Roaming\\...\\Startup\\payload.bat ✓

Attack Flow Diagram

┌─────────────────────────────────────────────┐
│  1. Attaccante crea RAR con path craft     │
│     es: ..\\..\\..\\Startup\\malware.bat   │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  2. Distribuzione via spear-phishing        │
│     Email mirata con allegato RAR          │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  3. Vittima estrae archivio con WinRAR     │
│     (versione ≤ 7.11)                       │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  4. WinRAR non valida path traversal       │
│     File estratto in Startup folder         │
└─────────────────────────────────────────────┘
                    ↓
┌─────────────────────────────────────────────┐
│  5. Al boot: payload eseguito              │
│     RAT stabilisce C2 connection            │
└─────────────────────────────────────────────┘

🔴 Versioni Vulnerabili

Tabella Compatibilità

VersioneStatoNote
≤ 7.10🔴 VULNERABILETutti gli exploit funzionano
7.11🔴 VULNERABILEUltima versione vulnerabile
7.12 Beta 1+🟢 PATCHEDFix path traversal
7.12+🟢 PATCHEDRelease stabile con fix
UNIX / Android✅ NOT AFFECTEDVersioni non-Windows non toccate

Come Verificare la Tua Versione

# Metodo 1: PowerShell
(Get-Item "C:\Program Files\WinRAR\WinRAR.exe").VersionInfo.FileVersion

# Output:
# 7.11.0.0  → 🔴 VULNERABILE ⚠️
# 7.12.0.0  → 🟢 SAFE ✓

# Metodo 2: CMD
wmic datafile where name="C:\\\\Program Files\\\\WinRAR\\\\WinRAR.exe" get Version

# Metodo 3: GUI
# WinRAR → Help → About WinRAR → Verifica versione

🌍 Scenari di Attacco

Scenario 1: Bitter/APT-C-08 Spear-Phishing (CONFERMATO ATTIVO)

Obiettivo: Governo, organizzazioni militari, istituzioni strategiche

Email Phishing:
  From: [email protected]
  Subject: "Provision of Information for Sectoral for AJK.rar"
  Attachment: Provision_of_Information.rar

Contenuto Archive:
  ├── Document.docx (esca legittima - report convincente)
  └── ..\\..\\..\\..\\Users\\User\\AppData\\Roaming\\Microsoft\\Office\\STARTUP\\Template.dotm
      (macro malato nascosto)

Esecuzione:
  1. Vittima estrae RAR
  2. WinRAR non valida path → Template.dotm finisce in Office STARTUP
  3. Prossimo avvio Word → Macro eseguita automaticamente
  4. PowerShell downloader attivato
  5. C# Trojan scaricato: WmRAT, MiyaRAT, ZxxZ
  6. C2 Server: johnfashionaccess.com
  7. Capabilities:
     - Keylogging
     - Screenshot capture
     - RDP credential stealing
     - File exfiltration
     - Lateral movement

Scenario 2: GOFFEE Multi-Stage Payload

Obiettivo: Organizzazioni governative russe

RAR specializzato:
  ├── run.bat (path: ..\\..\\..\\..\\Windows\\Startup\\run.bat)
  └── legitimate_document.pdf (esca)
Scarica lo strumento