news 2026/4/17 0:31:49

WinRAR (CVE-2025-8088)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WinRAR (CVE-2025-8088)

CVE-2025-8088 是 Windows 版 WinRAR 的高风险路径穿越漏洞(CWE-35),CVSS 评分 8.4,影响 7.12 及以下版本,被 APT 与网络犯罪组织作为零日漏洞在野外利用,核心是通过 NTFS 交替数据流(ADS)+ 路径穿越写入恶意文件到系统敏感目录(如启动文件夹),实现代码执行与持久化NVD。


项目详情
漏洞类型路径穿越(目录遍历)+ 代码执行
CVSS 评分8.4(高危)
影响版本WinRAR ≤7.12(Windows)、UnRAR.dll 及便携版 UnRAR 源码
修复版本WinRAR 7.13(2025-07-30 发布)
发现与披露ESET(2025-08-12),野外利用始于 2025-07-18
利用主体RomCom(UNC4895)、Paper Werewolf 等 APT 与勒索软件团伙

  1. 漏洞成因:解压时未正确过滤路径穿越字符(如../),且对 NTFS 交替数据流(ADS)处理存在缺陷,导致恶意文件可被写入任意目录。
  2. 攻击流程
    • 构造恶意 RAR:将恶意脚本 / 快捷方式(.bat/.lnk/.hta 等)作为 ADS 附加到诱饵文件(如 PDF / 文档),并嵌入../ 路径穿越字符,指向启动目录等敏感位置。
    • 诱导解压:通过钓鱼邮件分发,用户打开诱饵文件时,WinRAR 在后台静默提取 ADS 中的恶意文件到目标目录。
    • 自动执行:恶意文件随系统启动 / 用户登录自动运行,植入后门或勒索软件。

  1. 立即更新:升级至 WinRAR 7.13+,覆盖桌面端、UnRAR.dll 及便携版 UnRAR 源码。
  2. 安全解压:不直接双击压缩包内文件;解压前用安全软件扫描;优先解压到非系统盘的隔离目录;禁用 NTFS ADS(命令:fsutil behavior set disable8dot3 1)。
  3. 权限控制:限制普通用户写入系统目录(如 Startup、System32)的权限,降低攻击影响面。
  4. 威胁狩猎:监控启动目录、用户临时目录的异常文件(尤其是 ADS);排查 2025-07-18 后收到的可疑 RAR / 邮件附件。

  • 利用门槛低、隐蔽性强:ADS 可隐藏恶意数据,传统安全工具易漏检;无需用户执行恶意文件,双击诱饵即可触发。
  • 与 CVE-2025-6218(7.11 漏洞)同源:均为路径穿越类,8088 是 7.12 的后续漏洞,修复需覆盖全版本链。
  • 合规要求:CISA 已将其列入已知被利用漏洞目录,要求 2025-09-02 前完成修复CISA。

  • 检查 WinRAR 版本:WinRAR → 帮助 → 关于 WinRAR,低于 7.13 需升级。
  • 扫描敏感目录:C:\Users <用户名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup、C:\Windows\System32 等,删除未知.bat/.lnk/.hta。
  • 审计 ADS:用 dir /r 查看文件流,删除异常 ADS(命令:del 文件名:流名)。
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/16 13:00:25

社交化二手交易平台源码,集成圈子社交,提升用户粘性与交易效率

温馨提示&#xff1a;文末有资源获取方式 在当今互联网生态中&#xff0c;社交与电商的融合已成为趋势。作为网站小编&#xff0c;我特别推荐一款集成了社交功能的二手交易小程序源码系统&#xff0c;它不仅支持基础的买卖交易&#xff0c;还通过丰富的社交互动增强用户体验。源…

作者头像 李华
网站建设 2026/4/17 4:22:36

从九尾狐AI培训看企业AI获客系统的架构设计与落地实践

第一章&#xff1a;企业AI培训的技术底层逻辑 现代企业AI培训系统本质上是"知识传递工具赋能数据反馈"的三位一体架构。九尾狐AI的企业AI培训体系之所以能实现"快上手、易执行、现场就落地"&#xff0c;源于其独特的模块化设计&#xff1a; class Enterpr…

作者头像 李华
网站建设 2026/4/16 5:54:31

2026年美赛F题——翻译及建模思路

F题&#xff1a;拥抱生成式 AI&#xff0c;抑或拒绝&#xff1f;短短数年间&#xff0c;生成式人工智能&#xff08;生成式 AI&#xff09;已从一款功能有限、仅为少数早期使用者所用的工具&#xff0c;发展为深度融入日常生活、功能强大且无处不在的资源。相关研究表明&#x…

作者头像 李华
网站建设 2026/4/16 13:00:24

好写作AI:环境科学跨尺度数据论文的AI综合写作模式

从分子到全球&#xff1a;环境科学论文的数据整合之困 在环境科学研究中&#xff0c;一个核心挑战是如何将不同时空尺度、不同类型的数据整合为一套逻辑自洽、有说服力的学术论证。从实验室的微观污染物检测&#xff0c;到河流流域的中观生态评估&#xff0c;再到全球气候模型…

作者头像 李华
网站建设 2026/4/17 1:55:15

(7-3-02)电机与执行器系统:驱动器开发与控制接口(2)实时通信总线设计+33自由度人形机器人的双信道EtherCAT主设备架构

7.3.3 实时通信总线设计实时通信总线是人形机器人“中央控制器-多关节执行器”的核心数据传输链路&#xff0c;其核心功能是实现控制指令的高速下发与执行器状态数据的实时上传&#xff0c;保障多关节协同运动的同步性与精准性。针对人形机器人20~30个关节的分布式控制需求&am…

作者头像 李华
网站建设 2026/3/31 4:03:04

【概念板块和行业板块】

这是一个关于股票市场概念板块和行业板块的核心区别与联系的详细解释。 核心区别一句话概括&#xff1a; 行业板块&#xff1a;按公司主营业务是什么来划分&#xff0c;是“现在做什么”。 概念板块&#xff1a;按公司涉及什么热门题材、主题或技术来划分&#xff0c;是“未…

作者头像 李华