Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2025-8088 — 조작된 아카이브 및 바이너리 패치를 통해 코드 실행을 가능하게 하는 WinRAR 경로 순회 취약점에 대한 개념 증명(PoC) 익스플로잇과 기술 분석 | Kitploit
도구/GitHubGitHub/nuky-alt/cve-2025-8088
Persistence MechanismsVulnerability AnalysisExploitationReverse EngineeringLearning & EducationPayload DevelopmentBinary Exploitation
GitHubnuky-alt/cve-2025-8088

CVE-2025-8088

조작된 아카이브 및 바이너리 패치를 통해 코드 실행을 가능하게 하는 WinRAR 경로 순회 취약점에 대한 개념 증명(PoC) 익스플로잇과 기술 분석

저장소 보기
9개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

보안 분석: WinRAR의 Path Traversal 악용 (CVE-2025-8088)

참고: 개발 중인 저장소입니다. 이 프로젝트는 추가 분석, (비-악용) 분석 스크립트 및 발표 자료와 함께 향후 업데이트될 예정입니다. 새 버전은 준비되는 대로 게시됩니다.

이 저장소는 WinRAR(CVE-2025-8088)의 Directory Traversal(CWE-35) 취약점에 대한 분석, 연구 과정 및 개념 증명(PoC)을 문서화합니다.

이 결함은 7.13 이전의 Windows용 WinRAR 버전에 영향을 미치며 높음(Base Score 8.8) 심각도로 분류되었습니다.

I. 감염 과정: ZIP 파일에서 임의 코드 실행까지

CVE-2025-8088의 성공은 피해자에게 요구되는 상호작용의 단순함에 있습니다: 악성 파일의 압축 해제만으로 코드 실행이 촉발됩니다.

단순한 공격 벡터

  1. 사회공학(피싱): RomCom 및 Paper Werewolf와 같은 위협 그룹은 표적형 피싱(spear phishing) 캠페인에서 이 취약점을 활용했습니다.
  2. 미끼(Decoy): 공격자는 이력서나 재무 보고서와 같은 합법적인 문서로 위장한 악성 RAR 파일을 보냈습니다.
  3. 사용자 작업: 피해자는 콘텐츠에 접근하기 위해 취약한 버전의 WinRAR(≤ 7.12)로 악성 RAR 파일을 추출합니다.
  4. 숨겨진 악용: 추출 중에 파일이 예상된 대상 디렉터리에 저장되는 대신, Path Traversal 결함으로 인해 WinRAR가 payload(악성 코드)를 운영 체제의 중요한 폴더에 쓰도록 강제합니다.

결과: 운영 체제에서의 지속성(Persistence)

exploit의 주요 대상은 Windows 시작 폴더입니다 (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).

  • 취약한 WinRAR가 파일의 압축을 풀면 payload가 Startup 폴더에 저장됩니다.
  • 다음에 사용자가 로그인하면(재부팅 또는 로그아웃 후) payload가 자동으로 실행되어 지속성을 보장합니다.

이 패턴은 RomCom과 같은 위협 그룹이 침해된 컴퓨터에 대한 완전한 접근 권한을 부여하는 백도어를 배포하는 데 사용되었습니다.

II. 악용을 위한 연구 및 기술 분석 프로세스

강력한 개념 증명을 개발하려면 RAR 형식의 이진 구조와 Windows 운영 체제의 특성에 대한 심층 연구가 필요합니다.

1. RAR 5.0 헤더 조작

이 취약점은 RAR 파일의 헤더를 조작하여 악용됩니다. 공격자는 단순히 파일 이름을 바꿀 수 없습니다. 파일 구조에 저장된 악성 경로를 WinRAR가 수락하도록 강제해야 합니다.

  • 파일 구조: 연구에서는 File header 및 Service header와 같은 데이터 블록이 어떻게 형식화되는지 이해해야 합니다. 파일 헤더 내의 Name length 필드와 Name(경로를 포함하는) 필드가 변경됩니다.
  • 바이너리 패칭: 악용 스크립트는 path traversal 시퀀스(..\..\..\)를 주입하기 위해 RAR 헤더에 패치를 적용합니다.
  • 파일 무결성: 수정된 파일이 WinRAR에 유효한 것처럼 보이도록 스크립트는 CRC 체크섬(Cyclic Redundancy Checksums)을 다시 계산해야 합니다. 이러한 유형의 이진 조작은 종종 바이트를 패킹된 이진 데이터로 해석하는 데 사용되는 Python struct와 같은 모듈로 수행됩니다.

2. 다중 깊이 트래버설 전략

연구 결과, 악용의 큰 과제는 정확한 추출 디렉터리(바탕 화면, 다운로드 등)에 대한 불확실성이었습니다.

  • 연구 솔루션: 다중 깊이 트래버설 전략이 개발되었습니다.
  • 작동 방식: exploit은 여러 개의 미끼 파일(예: 20개의 File.txt 파일)을 생성합니다. 각 파일은 서로 다른 수의 상위 디렉터리를 트래버설하도록 구성됩니다(예: ..\Startup\payload.bat, 그 다음 ..\..\Startup\payload.bat, 최대 20깊이까지).
  • 이점: 이러한 중복성은 피해자가 파일을 추출하는 디렉터리의 깊이와 관계없이 최소한 하나의 payload가 고정된 목적지(Windows Startup 폴더)에 도달함을 보장합니다.

3. ADS(Alternate Data Streams)를 통한 은밀성

payload를 은밀하게 통합하기 위해 이 연구는 Windows NTFS 파일 시스템의 고유한 기능인 **ADS(Alternate Data Streams)**를 사용합니다.

  • payload(배치 스크립트 또는 실행 파일)는 ADS를 통해 미끼 파일(예: 전문적인 PDF)에 첨부됩니다.
  • ADS 및 RELATIVE_DROP_PATH와 같은 Windows 특정 경로의 사용은 exploit 생성에 Windows 환경이 필요한 주요 이유입니다.

III. 방어 완화 조치

CVE-2025-8088 취약점은 실제 환경(in the wild)에서 활발히 악용되었으며 CISA의 KEV(Known Exploited Vulnerabilities) 카탈로그에 등재되어 있습니다.

악용이 구버전 소프트웨어에 의존하기 때문에 가장 중요한 방어는 업데이트입니다:

  • WinRAR을 7.13 이상 버전으로 업데이트하세요.
  • 신뢰할 수 없는 출처의 파일 추출을 비활성화하세요.
  • Windows 시작 폴더에 대한 무단 쓰기 감지를 위해 보안 로그를 모니터링하세요.

연구 비유: RAR 파일을 우편 소포라고 상상해 보세요. Path Traversal은 배송 주소에 "발신인에게 반송"(../) 명령을 반복해서 채우는 것과 같습니다. 기술적 연구는 소포 라벨(RAR 헤더)의 정확히 어느 부분을 변조해야 하는지, 그리고 우편(WinRAR)이 어디에서 시작하든 소포가 금고(Startup 폴더)에 보관되도록 보장하기 위해 몇 개의 "반송" 명령이 필요한지(다중 깊이 전략)를 알아내는 것이었습니다. "소포를 수락하는"(압축 해제) 단순한 행동만으로 감염이 보장됩니다.

도구 다운로드