Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
ツール/GitHubGitHub/absholi7ly/cve-2025-6218-winrar-directory-traversal-rce
脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストペイロード開発バイナリエクスプロイト
GitHubabsholi7ly/cve-2025-6218-winrar-directory-traversal-rce

CVE-2025-6218-WinRAR-Directory-Traversal-RCE

CVE-2025-6218は、WinRARにおけるディレクトリトラバーサルの脆弱性であり、ユーザーが特別に細工された

リポジトリを見る
181211年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-6218-WinRAR-Directory-Traversal-RCE

CVE-2025-6218 は WinRAR のディレクトリトラバーサル脆弱性であり、ユーザーが特別に細工された .rar アーカイブを展開する際に、攻撃者が意図された展開ディレクトリの外部にファイルを配置することを可能にします。この欠陥を悪用することで、攻撃者は機密性の高い場所に悪意のあるファイルをドロップし、そのファイルがシステムまたはユーザーによって実行された場合、リモートコード実行 (RCE) に繋がる可能性があります。


PoC

---

影響を受けるバージョン

  • WinRAR バージョン 7.11 以下 が脆弱です。
  • バージョン 7.12 Beta 1 以降には、この問題を軽減するパッチが含まれています。
  • インストールされている WinRAR のバージョンを必ず確認してください (WinRAR.exe --version を使用)。

ディレクトリトラバーサルの脆弱性が危険な理由

ディレクトリトラバーサルの脆弱性により、攻撃者はファイルパスを操作して意図しない場所にファイルを書き込むことができます。WinRAR のコンテキストでは、C:\Temp に展開されるはずのファイルが、Windows のスタートアップフォルダ (C:\Users\<username>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup) などの機密ディレクトリに配置される可能性があります。このような場所に悪意のある実行可能ファイルやスクリプトが配置されると、自動的に実行され、攻撃者に被害者のシステムを制御される恐れがあります。

現実世界での影響

攻撃者は以下が可能です:

  • スタートアップフォルダに悪意のあるスクリプト(例:.bat ファイル)をドロップし、システム起動時にコードを実行させる。
  • C:\Windows\System32 などのディレクトリ内の重要なシステムファイルを上書きし、システム機能を妨害したり権限を昇格させたりする。
  • ランサムウェア、スパイウェア、バックドアなどのペイロードをユーザーが知らないうちに配信する。
  • ソーシャルエンジニアリング(例:ユーザーを騙して悪意のあるアーカイブを展開させる)と組み合わせて RCE を達成する。

2. 根本原因の説明

WinRAR がファイルパスをサニタイズできない方法

この脆弱性は、WinRAR が .rar アーカイブ内に保存されたファイルパスを適切に検証およびサニタイズできないことに起因します。ファイルを展開する際、WinRAR は ..\ や ../../ のようなパストラバーサルシーケンスを十分にチェックせずに、アーカイブ内のファイルパスメタデータを信頼します。これにより、攻撃者はファイルのパスが意図された展開ディレクトリの外を指すように細工されたアーカイブを作成できます。

..\..\..\ シーケンスが展開プロセスを欺く方法

  • パストラバーサルの基本:ファイルパス内の ..\ シーケンスは、システムに1つ上のディレクトリレベルに移動するよう指示します。複数の ..\ シーケンス(例:..\..\..\..\..)を連鎖させることで、攻撃者は展開ディレクトリ(例:C:\Temp\Test)からドライブのルート (C:\) に移動し、その後 C:\Users\<username>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup などの任意の場所に移動できます。
  • WinRAR の欠陥:脆弱なバージョンの WinRAR (≤ 7.11) はこれらのシーケンスをブロックまたはサニタイズしないため、展開プロセスが展開ポイントからの相対パスで任意の場所にファイルを配置できるようになります。

ファイルが機密の場所に配置される理由

  • スタートアップフォルダ:C:\Users\<username>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup に配置されたファイルは、ユーザーがログインすると自動的に実行されます。ここに悪意のある .bat や .exe ファイルがあると、任意のコマンドが実行される可能性があります。
  • System32 またはその他の機密ディレクトリ:C:\Windows\System32 内のファイルを上書きまたは追加すると、システムの整合性が損なわれたり、権限昇格が可能になったりします。
  • ユーザーの操作は不要:スタートアップフォルダのような自動実行場所にファイルが配置された場合、展開後の追加のユーザー操作なしにペイロードが実行されます。

ビジュアルダイアグラム:意図された展開パスと実際の展開パス

Intended Extraction (Safe):
- User extracts archive to: C:\Temp\Test
- Archive contains file: payload.bat
- Expected result: C:\Temp\Test\payload.bat

Actual Extraction (Exploited):
- User extracts archive to: C:\Temp\Test
- Archive contains file with path: ..\..\..\..\..\Users\<username>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
- Actual result: C:\Users\<username>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat

3. 手動エクスプロイトガイド

このセクションでは、ネットワーク接続のない仮想マシン (VM) を使用して、安全で隔離されたラボ環境で CVE-2025-6218 の脆弱性を手動で再現するためのステップバイステップの手順を提供します。目標は、ユーザーログイン時に電卓 (calc.exe) を起動する無害な .bat ファイルを Windows スタートアップフォルダに配置する .rar アーカイブを作成することです。

前提条件

  • Windows 10 が動作し、WinRAR バージョン 7.11 以下がインストールされた仮想マシン。
  • アーカイブを作成するためのホストマシンにインストールされた WinRAR (≤ 7.11)。
  • ペイロードを作成するためのテキストエディタ (例:メモ帳)。
  • 安全性を確保するため、VM はネットワーク接続なしにします。

ステップバイステップの手順

  1. テストフォルダを準備する:

    • ホストマシン上に exploit_test という名前のフォルダを作成します (例:C:\exploit_test)。
    • このフォルダにはペイロードとアーカイブ用のフォルダ構造が格納されます。
  2. シンプルなペイロードを作成する:

    • メモ帳を開き、以下の内容で新しいファイルを作成します:
      @echo off
      start calc.exe
      
    • このファイルを C:\exploit_test に payload.bat として保存します。
    • このバッチファイルは無害で、実行時に Windows の電卓を開きます。
  3. パストラバーサル用のフォルダ構造を作成する:

    • C:\exploit_test 内に、目的のパスを反映したフォルダ構造を作成します:
      C:\exploit_test\Users\<username>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
      
      <username> は VM 上のターゲットユーザー名 (例:absholi7ly) に置き換えます。
    • payload.bat を Startup フォルダに移動します:
      C:\exploit_test\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
      
  4. WinRAR を使用して悪意のある RAR アーカイブを作成する:

    • ホストマシン上で WinRAR (バージョン 7.11 以下) を開きます。
    • C:\exploit_test に移動します。
    • Users フォルダ (これには payload.bat へのフルパスが含まれます) を選択します。
    • 右クリックして Add to archive... を選択します。
    • WinRAR のダイアログで:
      • アーカイブ名を exploit.rar に設定します (例:C:\exploit_test\exploit.rar)。
      • アーカイブ形式として RAR を選択します。
      • Compression method を Store または Normal に設定します。
      • 高度なオプション (例:パスワード保護) が有効になっていないことを確認します。
    • OK をクリックしてアーカイブを作成します。
    • exploit.rar を WinRAR で開いて、アーカイブの内容を確認します。以下のように表示されるはずです:
      Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
      
  5. アーカイブを VM に転送する:

    • exploit.rar を VM からアクセス可能な共有フォルダまたは USB ドライブにコピーします。
    • VM 内で、exploit.rar を C:\ ドライブのルートに移動します:
      C:\exploit.rar
      
  6. VM でアーカイブを展開する:

    • VM 内で WinRAR (バージョン 7.11 以下) を開きます。
    • C:\ に移動します。
    • exploit.rar を右クリックして Extract Here を選択します。
    • これにより、ディレクトリトラバーサルの脆弱性により、payload.bat が以下の場所に展開されるはずです:
      C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\payload.bat
      
  7. エクスプロイトを確認する:

    • VM 内で Windows エクスプローラを開き、以下に移動します:
      C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
      
    • このフォルダに payload.bat が存在するか確認します。
    • 存在する場合、ディレクトリトラバーサルは成功しています。
  8. ペイロードの実行をテストする:

    • VM で現在のユーザーセッションからログアウトし、username として再度ログインします。
    • または、VM を再起動します。
    • エクスプロイトが成功した場合、Windows 電卓 (calc.exe) が自動的に起動するはずです。
    • 手動でテストするには、スタートアップフォルダ内の payload.bat をダブルクリックして、電卓が開くことを確認します。

4. 確認

ドロップされたペイロードの確認

  • VM 内で Windows エクスプローラを開きます。
  • 以下に移動します:
    C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
    
  • payload.bat を探します。存在する場合、ディレクトリトラバーサルエクスプロイトは成功しています。
  • payload.bat をメモ帳で開き、内容を確認します:
    @echo off
    start calc.exe
    

ファイルパスの確認

  • スタートアップフォルダ内の payload.bat を右クリックし、プロパティ を選択します。
  • 場所 フィールドを確認し、以下と一致するか確認します:
    C:\Users\username\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
    
  • ファイルが別の場所 (例:C:\payload.bat や C:\Users\username\AppData\Roaming\... のサブフォルダ) にある場合、エクスプロイトは意図した通りに機能していません。

ペイロードの実行を確認する

  • VM からログアウトし、ユーザー username として再度ログインします。
  • または、VM を再起動します。
  • 電卓が自動的に開くかどうかを確認します。
  • 開かない場合は、スタートアップフォルダ内の payload.bat を手動でダブルクリックして、動作するか確認します。

5. オプションの自動化に関する言及

プロセスを効率化したい研究者向けに、上記の手動手順は Python スクリプトを使用して自動化できます。

ツールをダウンロード