注意: 仓库正在开发中。本项目将获得未来更新,包含额外的分析、分析(非利用)脚本和演示材料。新版本将在可用时发布。
本仓库记录了 WinRAR(CVE-2025-8088)中目录遍历(CWE-35)漏洞的分析、研究过程和概念验证(PoC)。
该漏洞影响 7.13 之前版本的 Windows 版 WinRAR,已被评为高严重性(基础评分 8.8)。
CVE-2025-8088 的成功在于受害者所需交互的简单性:仅需解压一个恶意文件即可触发代码执行。
该 exploit 的主要目标是 Windows 启动文件夹(AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\)。
RomCom 等威胁组织已使用此模式来植入后门,从而获得对受感染计算机的完全访问权限。
开发一个稳健的概念验证需要对 RAR 格式的二进制结构以及 Windows 操作系统的特性进行深入研究。
该漏洞通过操纵 RAR 文件标头来利用。攻击者不能简单地重命名文件;他们必须强制 WinRAR 接受一个存储在文件结构中的恶意路径。
File header(文件头)和 Service header(服务头))的格式化方式。文件头中的 Name length(名称长度)字段和 Name(名称,包含路径)字段会被修改。..\..\..\)。struct 等模块完成,该模块用于将字节解释为打包的二进制数据。研究揭示,利用的一个重大挑战是不确定确切的解压目录(桌面、下载等)。
File.txt 文件)。每个文件被配置为尝试遍历不同数量的父目录(例如:..\Startup\payload.bat,然后是 ..\..\Startup\payload.bat,直到 20 层深度)。为了隐蔽地嵌入 payload,本研究利用了 Windows NTFS 文件系统的一项独特功能:备用数据流(ADS)。
RELATIVE_DROP_PATH 等 Windows 特定路径,是生成 exploit 需要 Windows 环境的主要原因。CVE-2025-8088 漏洞已被积极利用(in the wild),并已被列入 CISA 的 KEV(已知被利用漏洞)目录。
最关键的防御措施是更新,因为利用依赖于过时的软件:
研究类比: 将 RAR 文件想象成一份邮政包裹。路径遍历就像在投递地址中填入重复的"退回寄件人"(
../)命令。技术研究涉及找出包裹标签(RAR 标头)的哪一部分需要被篡改,以及需要多少个"退回"命令(多深度策略)才能确保无论邮件系统(WinRAR)从哪里开始投递,包裹都会被存入保险箱(Startup 文件夹)。仅仅"签收包裹"(解压)这一简单操作就足以保证感染。