
CVE-2025-8088 WinRAR Prova di concetto (PoC-Exploit)

Questo repository contiene uno script Proof of Concept (PoC) per CVE-2025-8088, una vulnerabilità di path traversal in WinRAR fino alla versione 7.12.
Questo PoC dimostra come un attaccante potrebbe sfruttare la vulnerabilità per collocare file dannosi al di fuori della directory di estrazione prevista, tramite flussi di dati alternativi (ADS) e file di archivio appositamente costruiti.
Disclaimer: Questo strumento è destinato esclusivamente a scopi educativi e di ricerca. Non utilizzarlo per danneggiare sistemi o reti. L'autore non è responsabile per usi impropri o danni causati da questo script.
CVE-2025-8088 (CVSS 8.4) è una vulnerabilità di path traversal in WinRAR, che interessa le versioni Windows fino alla 7.12, nonché strumenti correlati come UnRAR.dll e il relativo codice sorgente portabile.
La falla consente a un attaccante di incorporare payload dannosi negli ADS all'interno di file RAR appositamente creati, permettendo l'estrazione in posizioni di sistema sensibili (ad esempio, la cartella di avvio di Windows).
Ciò può portare all'esecuzione automatica di file dannosi, come DLL o file di collegamento (.lnk), al riavvio del sistema.
L'exploit sfrutta le sequenze di path traversal (..) nei percorsi ADS all'interno di un archivio RAR.
Un file apparentemente innocuo (ad esempio, un curriculum) maschera voci ADS dannose, che possono includere:
Questo script crea un archivio RAR dannoso per dimostrare la vulnerabilità CVE-2025-8088.
Richiede Python e l'accesso a rar.exe (lo strumento da riga di comando di WinRAR).
Assicurarsi che rar.exe sia nel PATH di sistema o specificarne il percorso tramite l'argomento --rar.
| Argomento | Descrizione | Obbligatorio? | Predefinito |
|---|---|---|---|
--decoy | Percorso del file decoy (esistente o verrà creato) | Sì | - |
--payload | Percorso del file payload innocuo (esistente o verrà creato) | Sì | - |
--drop | Percorso assoluto di una cartella benigna (es., C:\Users\you\Documents) | Sì | - |
--rar | Percorso di rar.exe (rilevato automaticamente se omesso) | No | Rilevamento automatico |
--out | Nome del file RAR di output | No | cve-2025-8088-sxy-poc.rar |
--workdir | Directory di lavoro | No | Directory corrente (.) |
--placeholder_len | Lunghezza del segnaposto ADS (automatico: ≥ max(len(injected), 128)) | No | Calcolo automatico |
--max_up | Numero di segmenti .. da anteporre | No | 16 |
--base_out | Nome per il RAR di base intermedio | No | <out>.base.rar |
Crea un archivio RAR dannoso con un file decoy, un payload e una cartella di destinazione, specificando il percorso di rar.exe:
python poc.py --decoy resume.txt --payload payload.bat --drop "C:\Users\you\Documents" --rar "C:\Program Files\WinRAR\rar.exe"
Questa vulnerabilità è stata osservata per la prima volta in natura da ESET il 18 luglio 2025 ed è attribuita al gruppo di hacking RomCom.
Per ulteriori informazioni sulle tattiche di RomCom, vedere SOCRadar Threat Actor Intelligence.