WinRAR 爆出高危安全漏洞:恶意压缩包可执行任意代码,企业与个人用户均受威胁!

趋势科技近日收到来自安全研究员 whs3-detonator 的私密报告,指出知名压缩管理器 WinRAR(版本 7.11 及更早)中存在一个严重安全漏洞:CVE-2025-6218。该漏洞允许攻击者通过构造恶意压缩文件,在受害者打开压缩包时远程执行任意代码

958c70bc3e20250625132343

漏洞评分为 CVSS 7.8(高危),类型为 远程代码执行(RCE),漏洞的核心问题在于 WinRAR 存在目录遍历缺陷,攻击者可利用该缺陷绕过路径限制,将恶意文件写入系统中的任意位置,从而触发后续攻击。

345b6c009720250625132150


攻击方式解析

  1. 攻击者制作一个特制的恶意压缩文件,并将其上传至互联网上(如伪装成诱人的破解软件、文档资源等);

  2. 用户下载该文件,并使用 WinRAR 打开;

  3. 在不知情的情况下,WinRAR 执行攻击者植入的路径遍历代码,触发漏洞;

  4. 随后连接到 C2(命令与控制)服务器,下载并运行恶意负载,如木马、勒索软件等。

该漏洞的利用虽需用户交互(打开压缩包),但由于 WinRAR 在全球广泛使用,且攻击手法极易伪装,危险性极高。


官方回应与修复进展

WinRAR 官方目前已发布 7.12 Beta 1 版本,修复了此漏洞,但正式版尚未更新。建议所有使用 WinRAR 的用户,特别是企业内部大量部署的系统,立即升级至该测试版以规避风险


技术细节简要说明

  • 漏洞编号:CVE-2025-6218

  • 漏洞类型:目录遍历 + 远程代码执行(RCE)

  • 影响版本:WinRAR 7.11 及之前版本

  • 未受影响版本:WinRAR for Unix、UnRAR CLI、UnRAR library、RAR for Android 等

  • 根本原因:WinRAR 在处理存档时未正确限制路径,攻击者可伪造跨目录路径,实现文件写入系统任意位置。

该漏洞可被其他攻击链利用,如与钓鱼邮件、诱导下载等结合,进一步扩大战果,构成完整的攻击流程。


对个人与企业用户的影响

  • 个人用户:可能因打开来自网络的压缩包,导致恶意程序在后台静默运行,窃取敏感信息或植入恶意程序;

  • 企业用户:攻击者可通过该漏洞切入企业内网,进而植入后门、部署勒索软件或窃取业务数据,造成严重经济和信息损失。


应对建议

  1. 立即升级:建议所有用户尽快更新至 WinRAR 7.12 Beta 1 或等待官方正式版修复后立即更新;

  2. 安全意识培训:企业应加强内部员工对恶意压缩文件的识别能力,避免随意打开不明文件;

  3. 限制权限:限制压缩软件对系统关键路径的写入权限;

  4. 网络防护:配置终端安全防护软件,防止恶意文件执行和 C2 通信行为。

WinRAR 压缩软件最佳免费、开源代替!

 

THE END
点赞1198 分享
相关推荐
写实美女SD主模型下载!含生成提示词-零度会员

写实美女SD主模型下载!含生成提示词

  Stable Diffusion 最新版下载:【点击前往】 或【网盘高速下载】 主模型下载:【点击前往】 提示词: best quality, masterpiece, beautiful and aesthetic, 16K, (HDR:1.4), high contr...
admin的头像-零度会员admin
2.4W+2178
时钟历书:不同时区时间,世界历法,天文年鉴,全球节日和公共假期的APP 【限免】-零度会员

时钟历书:不同时区时间,世界历法,天文年鉴,全球节日和公共假期的APP 【限免】

随着全球化的进行,我们跟世界各地的人们交流越来越频繁,或者身边的朋友亲人去到世界各地工作学习生活。所以我们需要关心他们所在城市的时间天气,所在国家或地区的使用历法和工作日安排,所属...
admin的头像-零度会员admin
2.1W+1308
CodeFormer AI 视频、图片修复软件!最新的安装、设置教程!-零度会员

CodeFormer AI 视频、图片修复软件!最新的安装、设置教程!

  开始之前,请勿必跟着视频教程,来完成 python 和 git 的环境安装   【安装教程】:点击前往 CodeFormer  免费开源项目 GitHub :【链接】、或者【网盘打包下载】 如果你电脑没安...
admin的头像-零度会员admin
4.7W+2185
Google 放大招!正面硬刚 GPT-4o?开发者大会公布五大重磅更新!! | 零度解说-零度会员
Windows 11 最新版(23H2)官方正式发布!新增8个实用功能,附最新安装教程,绕过TPM模块和内存限制 !! | 零度解说-零度会员

Windows 11 最新版(23H2)官方正式发布!新增8个实用功能,附最新安装教程,绕过TPM模块和内存限制 !! | 零度解说

https://youtu.be/4YIz_P25iTI =============== Windows 11 (23H2)最新正式版下载:https://www.lingdu80.com/10874.html
【限时免费】 Affinity 终生版三件套 App 下载即可永久免费激活!-零度会员

【限时免费】 Affinity 终生版三件套 App 下载即可永久免费激活!

全球知名专业创意软件 Affinity,竟然将旗下 iPad 王牌应用的 终身版内购 限时免费开放!三款原价不菲的专业软件,现在 0 元永久解锁:Affinity Designer:矢量图形与插画设计,适合 LOGO、UI、...
admin的头像-零度会员admin
2.4W+1250
赶紧下载!5款 “限时免费” 软件,得到就是赚到,立马省下数百刀!| 零度解说-零度会员

赶紧下载!5款 “限时免费” 软件,得到就是赚到,立马省下数百刀!| 零度解说

https://www.youtube.com/watch?v=XFuyXUGJBZM 1、专业的电脑联网速度优化软件: https://www.lingdu80.com/21082.html 2、PC 版变声器: https://www.lingdu80.com/21056.html 3、网站分析和 S...
admin的头像-零度会员admin
1.9W+1626
6款超实用免费开源工具推荐!轻松提升工作效率 | 零度解说-零度会员

6款超实用免费开源工具推荐!轻松提升工作效率 | 零度解说

今天我们来介绍6个非常实用的开源项目和平台!无论是对于普通用户,还是设计开发人员都会经常用到。而且它们都是可以完全免费在线使用的,非常的良心......https://youtu.be/koVG1PsTlQw1、 AI ...
如何导出完整的 Google 相册照片 ?包含时间、日期、地点等元素 | 零度解说-零度会员