news 2026/4/10 19:12:04

WinRAR (CVE-2025-8088)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
WinRAR (CVE-2025-8088)

CVE-2025-8088 是 Windows 版 WinRAR 的高风险路径穿越漏洞(CWE-35),CVSS 评分 8.4,影响 7.12 及以下版本,被 APT 与网络犯罪组织作为零日漏洞在野外利用,核心是通过 NTFS 交替数据流(ADS)+ 路径穿越写入恶意文件到系统敏感目录(如启动文件夹),实现代码执行与持久化NVD。


项目详情
漏洞类型路径穿越(目录遍历)+ 代码执行
CVSS 评分8.4(高危)
影响版本WinRAR ≤7.12(Windows)、UnRAR.dll 及便携版 UnRAR 源码
修复版本WinRAR 7.13(2025-07-30 发布)
发现与披露ESET(2025-08-12),野外利用始于 2025-07-18
利用主体RomCom(UNC4895)、Paper Werewolf 等 APT 与勒索软件团伙

  1. 漏洞成因:解压时未正确过滤路径穿越字符(如../),且对 NTFS 交替数据流(ADS)处理存在缺陷,导致恶意文件可被写入任意目录。
  2. 攻击流程
    • 构造恶意 RAR:将恶意脚本 / 快捷方式(.bat/.lnk/.hta 等)作为 ADS 附加到诱饵文件(如 PDF / 文档),并嵌入../ 路径穿越字符,指向启动目录等敏感位置。
    • 诱导解压:通过钓鱼邮件分发,用户打开诱饵文件时,WinRAR 在后台静默提取 ADS 中的恶意文件到目标目录。
    • 自动执行:恶意文件随系统启动 / 用户登录自动运行,植入后门或勒索软件。

  1. 立即更新:升级至 WinRAR 7.13+,覆盖桌面端、UnRAR.dll 及便携版 UnRAR 源码。
  2. 安全解压:不直接双击压缩包内文件;解压前用安全软件扫描;优先解压到非系统盘的隔离目录;禁用 NTFS ADS(命令:fsutil behavior set disable8dot3 1)。
  3. 权限控制:限制普通用户写入系统目录(如 Startup、System32)的权限,降低攻击影响面。
  4. 威胁狩猎:监控启动目录、用户临时目录的异常文件(尤其是 ADS);排查 2025-07-18 后收到的可疑 RAR / 邮件附件。

  • 利用门槛低、隐蔽性强:ADS 可隐藏恶意数据,传统安全工具易漏检;无需用户执行恶意文件,双击诱饵即可触发。
  • 与 CVE-2025-6218(7.11 漏洞)同源:均为路径穿越类,8088 是 7.12 的后续漏洞,修复需覆盖全版本链。
  • 合规要求:CISA 已将其列入已知被利用漏洞目录,要求 2025-09-02 前完成修复CISA。

  • 检查 WinRAR 版本:WinRAR → 帮助 → 关于 WinRAR,低于 7.13 需升级。
  • 扫描敏感目录:C:\Users <用户名>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup、C:\Windows\System32 等,删除未知.bat/.lnk/.hta。
  • 审计 ADS:用 dir /r 查看文件流,删除异常 ADS(命令:del 文件名:流名)。
版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/5 6:24:24

AI元人文构想:悬鉴《论马克思对李嘉图政治经济学的批判与超越》

AI元人文构想&#xff1a;悬鉴《论马克思对李嘉图政治经济学的批判与超越》 ——一份关于数字资本主义的元理论批判 岐金兰 与 DeepSeek 摘要 本文以岐金兰提出的“AI元人文构想”理论体系为分析框架&#xff0c;对《论马克思对李嘉图政治经济学的批判与超越》一文进行系统性悬…

作者头像 李华
网站建设 2026/4/3 23:19:35

收藏!大模型入门不踩坑|程序员/小白转行学习全指南

这两年&#xff0c;大模型彻底打破了实验室的壁垒&#xff0c;从高冷的前沿研究成果&#xff0c;走进了每一位程序员、学生、职场转行者的日常工作、学习聊天框&#xff0c;甚至成为了很多人规划职业方向的核心关键词。 不管是私信还是评论区&#xff0c;几乎每天都能收到这样…

作者头像 李华
网站建设 2026/4/4 17:11:07

无法加载 DLL“XXXXXXX.dll”: 找不到指定的模块

今天遇到一个特别的奇怪的问题&#xff0c;昨天运行好好的程序&#xff0c;今天就不行了&#xff0c;总是报错&#xff1a; 无法加载 DLL“XXXXXXX.dll”: 找不到指定的模块。这个dll是fortran语言写的。 deepseek搜了一下解决方案&#xff0c;包括下载depends22_x64看依赖关系…

作者头像 李华
网站建设 2026/3/26 23:48:09

TreeMap、TreeSet与Collections.sort()排序机制揭秘

文章目录 TreeMap、TreeSet与Collections.sort()排序机制揭秘&#xff1f;一、TreeMap与TreeSet&#xff1a;红黑树的奥秘1.1 TreeMap的工作原理1.2 TreeSet的工作原理1.3 Comparable与Comparator的区别1.4 性能比较 二、Collections.sort()&#xff1a;排序界的瑞士军刀2.1 Co…

作者头像 李华
网站建设 2026/4/1 17:26:36

从九尾狐AI案例看企业AI培训的技术架构与落地实践

第一章&#xff1a;企业AI培训的技术架构设计 现代企业AI培训需要解决的核心问题是&#xff1a;如何将复杂的AI技术转化为可落地的业务解决方案。九尾狐AI的成功实践为我们提供了一个完整的技术架构参考。 class EnterpriseAI_Training:def __init__(self, training_model, i…

作者头像 李华
网站建设 2026/3/27 5:10:09

4.1 服务网格是什么?Istio为什么能成为行业标准?深度解析

服务网格是什么?Istio为什么能成为行业标准?深度解析 引言 服务网格(Service Mesh)是微服务架构的基础设施层,Istio 作为服务网格的事实标准,正在改变微服务治理的方式。本文将深入解析服务网格的概念、Istio 的架构设计,以及为什么 Istio 能成为行业标准。 一、服务…

作者头像 李华