
CVE-2025-8088 WinRAR Proof of Concept (PoC-Exploit)

Этот репозиторий содержит скрипт подтверждения концепции (PoC) для CVE-2025-8088 — уязвимости path traversal в WinRAR версий до 7.12.
Данный PoC демонстрирует, как злоумышленники могут использовать уязвимость для размещения вредоносных файлов за пределами предполагаемой директории извлечения, применяя альтернативные потоки данных (ADS) и специально созданные архивные файлы.
Отказ от ответственности: Этот инструмент предназначен только для образовательных и исследовательских целей. Не используйте его для нанесения вреда системам или сетям. Автор не несёт ответственности за неправильное использование или ущерб, причинённый данным скриптом.
CVE-2025-8088 (CVSS 8.4) — это уязвимость path traversal в WinRAR, затрагивающая версии для Windows до 7.12, а также связанные инструменты, такие как UnRAR.dll и его портативный исходный код.
Недостаток позволяет злоумышленникам встраивать вредоносные полезные нагрузки в ADS внутри специально созданных RAR-файлов, что позволяет извлекать их в чувствительные системные расположения (например, папку автозагрузки Windows).
Это может привести к автоматическому выполнению вредоносных файлов, таких как DLL или файлы ярлыков (.lnk), при перезагрузке системы.
Эксплойт использует последовательности path traversal (..) в путях ADS внутри RAR-архива.
Безобидный с виду файл (например, резюме) маскирует вредоносные записи ADS, которые могут включать:
Этот скрипт создаёт вредоносный RAR-архив для демонстрации уязвимости CVE-2025-8088.
Для работы требуется Python и доступ к rar.exe (командная строка WinRAR).
Убедитесь, что rar.exe находится в вашем системном PATH, или укажите путь к нему с помощью аргумента --rar.
Создайте вредоносный RAR-архив с файлом-приманкой, нагрузкой и целевой папкой, указав путь к rar.exe:
python poc.py --decoy resume.txt --payload payload.bat --drop "C:\Users\you\Documents" --rar "C:\Program Files\WinRAR\rar.exe"
Эта уязвимость была впервые обнаружена в дикой природе компанией ESET 18 июля 2025 года и приписывается хакерской группе RomCom.
Для получения дополнительной информации о тактиках RomCom см. SOCRadar Threat Actor Intelligence.
| Аргумент | Описание | Обязателен? | По умолчанию |
|---|
--decoy | Путь к файлу-приманке (существующий или будет создан) | Да | - |
--payload | Путь к безвредному файлу-нагрузке (существующий или будет создан) | Да | - |
--drop | Абсолютный путь к безвредной папке (например, C:\Users\you\Documents) | Да | - |
--rar | Путь к rar.exe (автоматически определяется, если опущен) | Нет | Автоматическое определение |
--out | Имя выходного RAR-файла | Нет | cve-2025-8088-sxy-poc.rar |
--workdir | Рабочая директория | Нет | Текущая директория (.) |
--placeholder_len | Длина заполнителя ADS (авто: ≥ max(len(injected), 128)) | Нет | Автоматически вычисляется |
--max_up | Количество сегментов .. для префикса | Нет | 16 |
--base_out | Имя промежуточного базового RAR-файла | Нет | <out>.base.rar |