
Prova de conceito de exploit e análise técnica para uma vulnerabilidade de path traversal no WinRAR que permite execução de código por meio de arquivos criados com patch binário.
Nota: Repositório em desenvolvimento. Este projeto receberá atualizações futuras com análises adicionais, scripts de análise (não-exploit) e material para apresentação. Novas versões serão publicadas assim que disponíveis.
Este repositório documenta a análise, o processo de estudo e a prova de conceito (PoC) para a vulnerabilidade de Directory Traversal (CWE-35) no WinRAR (CVE-2025-8088).
A falha afeta as versões do WinRAR para Windows anteriores à 7.13 e foi classificada com severidade Alta (Base Score 8.8).
O sucesso da CVE-2025-8088 reside na simplicidade da interação necessária por parte da vítima: a execução de código é desencadeada apenas ao descompactar um arquivo malicioso.
O exploit tem como alvo principal a pasta de inicialização do Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).
Este padrão foi usado por grupos de ameaça como o RomCom para implantar backdoors que concediam acesso total aos computadores comprometidos.
O desenvolvimento de uma prova de conceito robusta requer um estudo aprofundado das estruturas binárias do formato RAR e das peculiaridades do sistema operacional Windows.
A vulnerabilidade é explorada através da manipulação dos cabeçalhos do arquivo RAR. Os atacantes não podem simplesmente renomear um arquivo; eles devem forçar o WinRAR a aceitar um caminho malicioso, que é armazenado na estrutura do arquivo.
File header e o Service header, são formatados. O campo Name length e o campo Name (que contém o caminho) dentro do cabeçalho do arquivo são alterados...\..\..\).struct do Python, usado para interpretar bytes como dados binários empacotados.O estudo revelou que um grande desafio para a exploração era a incerteza sobre o diretório exato de extração (Desktop, Downloads, etc.).
File.txt). Cada arquivo é configurado para tentar percorrer um número diferente de diretórios pai (exemplo: ..\Startup\payload.bat, depois ..\..\Startup\payload.bat, até 20 profundidades).Para incorporar o payload de forma furtiva, a pesquisa utiliza um recurso exclusivo do sistema de arquivos NTFS do Windows: os Alternate Data Streams (ADS).
RELATIVE_DROP_PATH, são os principais motivos pelos quais a geração do exploit requer um ambiente Windows.A vulnerabilidade CVE-2025-8088 foi explorada ativamente (in the wild) e está listada no catálogo KEV (Known Exploited Vulnerabilities) da CISA.
A defesa mais crítica é a atualização, visto que a exploração depende de software desatualizado:
Analogia de Estudo: Imagine o arquivo RAR como uma encomenda postal. O Path Traversal é como preencher o endereço de entrega com comandos de "voltar para o remetente" (
../) repetidos. O estudo técnico envolveu descobrir exatamente qual parte do rótulo da encomenda (o cabeçalho RAR) precisava ser adulterada e quantos comandos de "voltar" seriam necessários (a estratégia multi-profundidade) para garantir que, não importa onde o correio (o WinRAR) começasse, o pacote seria depositado no cofre (a pasta Startup). A simples ação de "aceitar o pacote" (descompactar) garante a infecção.