
조작된 아카이브 및 바이너리 패치를 통해 코드 실행을 가능하게 하는 WinRAR 경로 순회 취약점에 대한 개념 증명(PoC) 익스플로잇과 기술 분석
참고: 개발 중인 저장소입니다. 이 프로젝트는 추가 분석, (비-악용) 분석 스크립트 및 발표 자료와 함께 향후 업데이트될 예정입니다. 새 버전은 준비되는 대로 게시됩니다.
이 저장소는 WinRAR(CVE-2025-8088)의 Directory Traversal(CWE-35) 취약점에 대한 분석, 연구 과정 및 개념 증명(PoC)을 문서화합니다.
이 결함은 7.13 이전의 Windows용 WinRAR 버전에 영향을 미치며 높음(Base Score 8.8) 심각도로 분류되었습니다.
CVE-2025-8088의 성공은 피해자에게 요구되는 상호작용의 단순함에 있습니다: 악성 파일의 압축 해제만으로 코드 실행이 촉발됩니다.
exploit의 주요 대상은 Windows 시작 폴더입니다 (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).
이 패턴은 RomCom과 같은 위협 그룹이 침해된 컴퓨터에 대한 완전한 접근 권한을 부여하는 백도어를 배포하는 데 사용되었습니다.
강력한 개념 증명을 개발하려면 RAR 형식의 이진 구조와 Windows 운영 체제의 특성에 대한 심층 연구가 필요합니다.
이 취약점은 RAR 파일의 헤더를 조작하여 악용됩니다. 공격자는 단순히 파일 이름을 바꿀 수 없습니다. 파일 구조에 저장된 악성 경로를 WinRAR가 수락하도록 강제해야 합니다.
File header 및 Service header와 같은 데이터 블록이 어떻게 형식화되는지 이해해야 합니다. 파일 헤더 내의 Name length 필드와 Name(경로를 포함하는) 필드가 변경됩니다...\..\..\)를 주입하기 위해 RAR 헤더에 패치를 적용합니다.struct와 같은 모듈로 수행됩니다.연구 결과, 악용의 큰 과제는 정확한 추출 디렉터리(바탕 화면, 다운로드 등)에 대한 불확실성이었습니다.
File.txt 파일)을 생성합니다. 각 파일은 서로 다른 수의 상위 디렉터리를 트래버설하도록 구성됩니다(예: ..\Startup\payload.bat, 그 다음 ..\..\Startup\payload.bat, 최대 20깊이까지).payload를 은밀하게 통합하기 위해 이 연구는 Windows NTFS 파일 시스템의 고유한 기능인 **ADS(Alternate Data Streams)**를 사용합니다.
RELATIVE_DROP_PATH와 같은 Windows 특정 경로의 사용은 exploit 생성에 Windows 환경이 필요한 주요 이유입니다.CVE-2025-8088 취약점은 실제 환경(in the wild)에서 활발히 악용되었으며 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되어 있습니다.
악용이 구버전 소프트웨어에 의존하기 때문에 가장 중요한 방어는 업데이트입니다:
연구 비유: RAR 파일을 우편 소포라고 상상해 보세요. Path Traversal은 배송 주소에 "발신인에게 반송"(
../) 명령을 반복해서 채우는 것과 같습니다. 기술적 연구는 소포 라벨(RAR 헤더)의 정확히 어느 부분을 변조해야 하는지, 그리고 우편(WinRAR)이 어디에서 시작하든 소포가 금고(Startup 폴더)에 보관되도록 보장하기 위해 몇 개의 "반송" 명령이 필요한지(다중 깊이 전략)를 알아내는 것이었습니다. "소포를 수락하는"(압축 해제) 단순한 행동만으로 감염이 보장됩니다.