
CVE-2025-8088 WinRAR Prova de Conceito (Exploit PoC)

Este repositório contém um script de Prova de Conceito (PoC) para CVE-2025-8088, uma vulnerabilidade de path traversal no WinRAR até a versão 7.12.
Esta PoC demonstra como atacantes poderiam explorar a vulnerabilidade para colocar arquivos maliciosos fora do diretório de extração pretendido usando fluxos de dados alternativos (ADSes) e arquivos de archive manipulados.
Aviso Legal: Esta ferramenta é apenas para fins educacionais e de pesquisa. Não utilize-a para prejudicar sistemas ou redes. O autor não é responsável pelo uso indevido ou danos causados por este script.
CVE-2025-8088 (CVSS 8.4) é uma vulnerabilidade de path traversal no WinRAR, que afeta versões do Windows até 7.12, bem como ferramentas relacionadas como UnRAR.dll e seu código-fonte portátil.
A falha permite que atacantes insiram payloads maliciosos em ADSes dentro de arquivos RAR especialmente criados, permitindo a extração para locais sensíveis do sistema (por exemplo, a pasta de Inicialização do Windows).
Isso pode levar à execução automática de arquivos maliciosos, como DLLs ou arquivos de atalho (.lnk), na reinicialização do sistema.
O exploit aproveita sequências de path traversal (..) em caminhos ADS dentro de um arquivo RAR.
Um arquivo aparentemente inofensivo (por exemplo, um currículo) mascara entradas ADS maliciosas, que podem incluir:
Este script cria um arquivo RAR malicioso para demonstrar a vulnerabilidade CVE-2025-8088.
Requer Python e acesso ao rar.exe (ferramenta de linha de comando do WinRAR).
Certifique-se de que rar.exe está no seu PATH do sistema ou especifique seu caminho usando o argumento --rar.
| Argumento | Descrição | Obrigatório? | Padrão |
|---|---|---|---|
--decoy | Caminho para o arquivo isca (existente ou será criado) | Sim | - |
--payload | Caminho para o arquivo payload inofensivo (existente ou será criado) | Sim | - |
--drop | Caminho absoluto para a pasta benigna (ex.: C:\Users\you\Documents) | Sim | - |
--rar | Caminho para rar.exe (auto-descoberto se omitido) | Não | Auto-descoberto |
--out | Nome do arquivo RAR de saída | Não | cve-2025-8088-sxy-poc.rar |
--workdir | Diretório de trabalho | Não | Diretório atual (.) |
--placeholder_len | Comprimento do placeholder ADS (auto: ≥ max(len(injected), 128)) | Não | Auto-calculado |
--max_up | Número de segmentos .. para prefixar | Não | 16 |
--base_out | Nome para o RAR base intermediário | Não | <out>.base.rar |
Crie um arquivo RAR malicioso com um arquivo isca, um payload e uma pasta de destino, especificando o caminho para rar.exe:
python poc.py --decoy resume.txt --payload payload.bat --drop "C:\Users\you\Documents" --rar "C:\Program Files\WinRAR\rar.exe"
Esta vulnerabilidade foi observada pela primeira vez em ambientes reais pela ESET em 18 de julho de 2025, e é atribuída ao grupo de hackers RomCom.
Para mais informações sobre as táticas da RomCom, consulte SOCRadar Threat Actor Intelligence.