news 2026/4/18 13:16:00

WinRAR (CVE-2025-8088)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WinRAR (CVE-2025-8088)

CVE-2025-8088 是 Windows 版 WinRAR 的高风险路径穿越漏洞(CWE-35),CVSS 评分 8.4,影响 7.12 及以下版本,被 APT 与网络犯罪组织作为零日漏洞在野外利用,核心是通过 NTFS 交替数据流(ADS)+ 路径穿越写入恶意文件到系统敏感目录(如启动文件夹),实现代码执行与持久化NVD。


项目详情
漏洞类型路径穿越(目录遍历)+ 代码执行
CVSS 评分8.4(高危)
影响版本WinRAR ≤7.12(Windows)、UnRAR.dll 及便携版 UnRAR 源码
修复版本WinRAR 7.13(2025-07-30 发布)
发现与披露ESET(2025-08-12),野外利用始于 2025-07-18
利用主体RomCom(UNC4895)、Paper Werewolf 等 APT 与勒索软件团伙

  1. 漏洞成因:解压时未正确过滤路径穿越字符(如../),且对 NTFS 交替数据流(ADS)处理存在缺陷,导致恶意文件可被写入任意目录。
  2. 攻击流程
    • 构造恶意 RAR:将恶意脚本 / 快捷方式(.bat/.lnk/.hta 等)作为 ADS 附加到诱饵文件(如 PDF / 文档),并嵌入../ 路径穿越字符,指向启动目录等敏感位置。
    • 诱导解压:通过钓鱼邮件分发,用户打开诱饵文件时,WinRAR 在后台静默提取 ADS 中的恶意文件到目标目录。
    • 自动执行:恶意文件随系统启动 / 用户登录自动运行,植入后门或勒索软件。

  1. 立即更新:升级至 WinRAR 7.13+,覆盖桌面端、UnRAR.dll 及便携版 UnRAR 源码。
  2. 安全解压:不直接双击压缩包内文件;解压前用安全软件扫描;优先解压到非系统盘的隔离目录;禁用 NTFS ADS(命令:fsutil behavior set disable8dot3 1)。
  3. 权限控制:限制普通用户写入系统目录(如 Startup、System32)的权限,降低攻击影响面。
  4. 威胁狩猎:监控启动目录、用户临时目录的异常文件(尤其是 ADS);排查 2025-07-18 后收到的可疑 RAR / 邮件附件。

  • 利用门槛低、隐蔽性强:ADS 可隐藏恶意数据,传统安全工具易漏检;无需用户执行恶意文件,双击诱饵即可触发。
  • 与 CVE-2025-6218(7.11 漏洞)同源:均为路径穿越类,8088 是 7.12 的后续漏洞,修复需覆盖全版本链。
  • 合规要求:CISA 已将其列入已知被利用漏洞目录,要求 2025-09-02 前完成修复CISA。

  • 检查 WinRAR 版本:WinRAR → 帮助 → 关于 WinRAR,低于 7.13 需升级。
  • 扫描敏感目录:C:\Users <用户名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup、C:\Windows\System32 等,删除未知.bat/.lnk/.hta。
  • 审计 ADS:用 dir /r 查看文件流,删除异常 ADS(命令:del 文件名:流名)。
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/18 6:28:24

贪心算法经典案例解析:找零与哈夫曼编码应用

贪心算法是一种在每一步选择中都采取当前最优解的算法策略。虽然它不能保证所有问题都得到全局最优解&#xff0c;但在某些特定问题上&#xff0c;贪心策略非常高效且能得到正确结果。本文将通过几个经典的实例&#xff0c;来具体说明贪心算法的实际应用和其背后的逻辑。 贪心…

作者头像 李华
网站建设 2026/4/18 6:25:30

突破规模极限:AI前沿五大颠覆性技术洞察

引言&#xff1a;超越更大模型 如果你仅通过头条新闻关注AI&#xff0c;故事似乎简单且重复&#xff1a;一个新模型在基准测试中胜出&#xff0c;宣称拥有更长的上下文窗口&#xff0c;并塞进了更多参数。但在这股蛮力进步的叙事之下&#xff0c;一种更奇特、更复杂的现实正从研…

作者头像 李华
网站建设 2026/4/17 13:36:10

AI在气候模型软件测试中的准确性验证:专业测试从业者指南

气候模型测试的AI转型 气候模型&#xff08;如一般环流模型GCMs&#xff09;是天气和气候预测的核心&#xff0c;但传统测试方法面临算力消耗大、长期预测不确定性高等挑战。AI技术的融入&#xff0c;如谷歌的NeuralGCM模型&#xff0c;通过结合机器学习与物理方法&#xff0c…

作者头像 李华
网站建设 2026/4/18 8:00:13

php JWT 使用全攻略(firebase/php-jwt 实践笔记)

一、前置准备 1. 安装库 使用 Composer 安装 firebase/php-jwt 是使用该库的前提。 composer require firebase/php-jwt 2. 核心类与方法 核心类&#xff1a;Firebase\JWT\JWT&#xff08;所有操作围绕此类展开&#xff09;核心静态方法&#xff1a; JWT::encode()&#xff1a…

作者头像 李华
网站建设 2026/4/18 7:56:51

2026网络安全行业深度解析:前景、入行路径与系统学习指南

2026 网络安全行业深度解析&#xff1a;前景、入行路径与系统学习指南 一、行业发展现状&#xff1a;风口上的黄金赛道 2026 年的网络安全行业已从 “被动防御” 迈入 “主动对抗” 的全新阶段&#xff0c;三大核心驱动力让行业持续保持高速增长。 政策层面&#xff0c;《网…

作者头像 李华