
Эксплойт Proof-of-Concept и технический анализ уязвимости обхода пути в WinRAR, позволяющей выполнять код через специально созданные архивы с бинарным патчингом.
Примечание: Репозиторий находится в разработке. В будущем проект получит обновления с дополнительными анализами, скриптами для анализа (не эксплойтами) и материалами для презентаций. Новые версии будут публиковаться по мере готовности.
Этот репозиторий документирует анализ, процесс изучения и доказательство концепции (PoC) для уязвимости Directory Traversal (CWE-35) в WinRAR (CVE-2025-8088).
Ошибка затрагивает версии WinRAR для Windows до 7.13 и классифицирована как имеющая высокую степень серьёзности (Base Score 8.8).
Успех CVE-2025-8088 заключается в простоте необходимого взаимодействия со стороны жертвы: выполнение кода запускается простой распаковкой вредоносного файла.
Основной целью эксплойта является папка автозагрузки Windows (AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\).
Эта схема использовалась такими группами угроз, как RomCom, для внедрения бэкдоров, предоставлявших полный доступ к скомпрометированным компьютерам.
Разработка надёжного доказательства концепции требует углублённого изучения бинарных структур формата RAR и особенностей операционной системы Windows.
Уязвимость эксплуатируется путём манипуляции заголовками RAR-файла. Злоумышленники не могут просто переименовать файл; они должны заставить WinRAR принять вредоносный путь, который хранится в структуре файла.
File header и Service header. Изменяются поле Name length и поле Name (содержащее путь) внутри заголовка файла...\..\..\).struct в Python, который используется для интерпретации байтов как упакованных бинарных данных.Исследование показало, что серьёзной проблемой для эксплуатации была неопределённость относительно точного каталога извлечения (Desktop, Downloads и т. д.).
File.txt). Каждый файл настроен на попытку прохода через разное количество родительских каталогов (например: ..\Startup\payload.bat, затем ..\..\Startup\payload.bat, и так далее до 20 уровней глубины).Чтобы скрытно внедрить payload, исследование использует эксклюзивную функцию файловой системы NTFS в Windows: Alternate Data Streams (ADS).
RELATIVE_DROP_PATH, является основной причиной того, почему генерация эксплойта требует среды Windows.Уязвимость CVE-2025-8088 активно эксплуатировалась (in the wild) и внесена в каталог KEV (Known Exploited Vulnerabilities) агентства CISA.
Наиболее критичной защитой является обновление, поскольку эксплуатация зависит от устаревшего программного обеспечения:
Аналогия для изучения: Представьте RAR-файл как почтовую посылку. Path Traversal — это как заполнение адреса доставки повторяющимися командами "вернуть отправителю" (
../). Техническое исследование заключалось в выяснении того, какая именно часть ярлыка посылки (заголовок RAR) должна быть изменена и сколько команд "вернуть" потребуется (стратегия многоуровневого обхода), чтобы гарантировать, что независимо от того, откуда почта (WinRAR) начинает движение, пакет будет доставлен в хранилище (папку Startup). Простое действие "принять посылку" (распаковать) гарантирует заражение.