Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2025-8088 — Exploit proof-of-concept e analisi tecnica per una vulnerabilità di path traversal in WinRAR che consente l'esecuzione di codice tramite archivi appositamente realizzati con patching binario. | Kitploit
Strumenti/GitHubGitHub/nuky-alt/cve-2025-8088
Meccanismi di PersistenzaAnalisi delle VulnerabilitàExploitReverse EngineeringApprendimento e FormazioneSviluppo PayloadBinary Exploitation
GitHubnuky-alt/cve-2025-8088

CVE-2025-8088

Exploit proof-of-concept e analisi tecnica per una vulnerabilità di path traversal in WinRAR che consente l'esecuzione di codice tramite archivi appositamente realizzati con patching binario.

Vedi Repository
9 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Analisi di Sicurezza: Sfruttamento del Path Traversal in WinRAR (CVE-2025-8088)

Nota: Repository in via di sviluppo. Questo progetto riceverà aggiornamenti futuri con analisi aggiuntive, script di analisi (non-exploit) e materiale per presentazioni. Nuove versioni verranno pubblicate non appena disponibili.

Questo repository documenta l'analisi, il processo di studio e la prova di concetto (PoC) per la vulnerabilità di Directory Traversal (CWE-35) in WinRAR (CVE-2025-8088).

La falla colpisce le versioni di WinRAR per Windows precedenti alla 7.13 ed è stata classificata con gravità Alta (Base Score 8.8).

I. Il Processo di Infezione: Da File ZIP a Codice Arbitrario

Il successo della CVE-2025-8088 risiede nella semplicità dell'interazione richiesta alla vittima: l'esecuzione del codice viene innescata semplicemente estraendo un file dannoso.

Il Vettore di Attacco Semplice

  1. Ingegneria Sociale (Phishing): Gruppi di minaccia come RomCom e Paper Werewolf hanno utilizzato questa vulnerabilità in campagne di spear phishing.
  2. L'Esca (Decoy): Gli attaccanti inviavano file RAR dannosi camuffati da documenti legittimi, come curriculum o rapporti finanziari.
  3. L'Azione dell'Utente: La vittima, nel tentativo di accedere al contenuto, estrae il file RAR dannoso con una versione vulnerabile di WinRAR (≤ 7.12).
  4. Lo Sfruttamento Nascosto: Durante l'estrazione, invece di depositare il file nella directory di destinazione prevista, la falla di Path Traversal costringe WinRAR a scrivere il payload (codice dannoso) in una cartella critica del sistema operativo.

La Conseguenza: Persistenza nel Sistema Operativo

L'exploit ha come principale obiettivo la cartella di avvio di Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).

  • Quando WinRAR vulnerabile estrae il file, il payload viene depositato nella cartella Startup.
  • Al successivo login dell'utente (dopo un riavvio o un logout), il payload viene eseguito automaticamente, garantendo la persistenza.

Questo schema è stato utilizzato da gruppi di minaccia come RomCom per installare backdoor che concedevano accesso completo ai computer compromessi.

II. Processi di Studio e Analisi Tecnica per lo Sfruttamento

Lo sviluppo di una prova di concetto robusta richiede uno studio approfondito delle strutture binarie del formato RAR e delle peculiarità del sistema operativo Windows.

1. Manipolazione degli Header RAR 5.0

La vulnerabilità viene sfruttata attraverso la manipolazione degli header del file RAR. Gli attaccanti non possono semplicemente rinominare un file; devono costringere WinRAR ad accettare un percorso dannoso, che viene memorizzato nella struttura del file.

  • Struttura dei File: Lo studio richiede la comprensione di come vengono formattati i blocchi di dati, come il File header e il Service header. Vengono modificati il campo Name length e il campo Name (che contiene il percorso) all'interno dell'header del file.
  • Patch Binaria: Lo script di sfruttamento applica patch agli header RAR per iniettare la sequenza di path traversal (..\..\..\).
  • Integrità del File: Affinché il file modificato appaia valido a WinRAR, lo script deve ricalcolare i checksum CRC (Cyclic Redundancy Checksums). Questo tipo di manipolazione binaria viene spesso eseguita con moduli come struct di Python, usato per interpretare i byte come dati binari impacchettati.

2. Strategia di Attraversamento Multi-Profondità

Lo studio ha rivelato che una grande sfida per lo sfruttamento era l'incertezza sulla directory esatta di estrazione (Desktop, Download, ecc.).

  • Soluzione di Studio: È stata sviluppata la Strategia di Attraversamento Multi-Profondità.
  • Funzionamento: L'exploit crea molteplici file esca (ad esempio, 20 file File.txt). Ogni file è configurato per tentare di attraversare un numero diverso di directory padre (esempio: ..\Startup\payload.bat, poi ..\..\Startup\payload.bat, fino a 20 livelli di profondità).
  • Vantaggio: Questa ridondanza garantisce che, indipendentemente dalla profondità della directory in cui la vittima estrae il file, almeno uno dei payload raggiungerà la destinazione fissa (la cartella Startup di Windows).

3. Furtività tramite Alternate Data Streams (ADS)

Per incorporare il payload in modo furtivo, la ricerca utilizza una funzionalità esclusiva del file system NTFS di Windows: gli Alternate Data Streams (ADS).

  • Il payload (uno script batch o eseguibile) viene allegato a un file esca (come un PDF professionale) tramite ADS.
  • L'uso di ADS e di percorsi specifici di Windows, come RELATIVE_DROP_PATH, sono i motivi principali per cui la generazione dell'exploit richiede un ambiente Windows.

III. Mitigazioni Difensive

La vulnerabilità CVE-2025-8088 è stata sfruttata attivamente (in the wild) ed è elencata nel catalogo KEV (Known Exploited Vulnerabilities) della CISA.

La difesa più critica è l'aggiornamento, poiché lo sfruttamento dipende da software obsoleto:

  • Aggiorna WinRAR alla versione 7.13 o successiva.
  • Disattiva l'estrazione di file da fonti non attendibili.
  • Monitora i log di sicurezza per rilevare scritture non autorizzate nelle cartelle di avvio di Windows.

Analogia di Studio: Immagina il file RAR come un pacco postale. Il Path Traversal è come compilare l'indirizzo di consegna con comandi "torna al mittente" (../) ripetuti. Lo studio tecnico ha comportato scoprire esattamente quale parte dell'etichetta del pacco (l'header RAR) doveva essere manomessa e quanti comandi "torna" sarebbero stati necessari (la strategia multi-profondità) per garantire che, non importa da dove partisse il corriere (WinRAR), il pacco venisse depositato nella cassaforte (la cartella Startup). La semplice azione di "accettare il pacco" (estrarre) garantisce l'infezione.

Scarica lo strumento