WinRAR 爆出高危安全漏洞:恶意压缩包可执行任意代码,企业与个人用户均受威胁!

趋势科技近日收到来自安全研究员 whs3-detonator 的私密报告,指出知名压缩管理器 WinRAR(版本 7.11 及更早)中存在一个严重安全漏洞:CVE-2025-6218。该漏洞允许攻击者通过构造恶意压缩文件,在受害者打开压缩包时远程执行任意代码

958c70bc3e20250625132343

漏洞评分为 CVSS 7.8(高危),类型为 远程代码执行(RCE),漏洞的核心问题在于 WinRAR 存在目录遍历缺陷,攻击者可利用该缺陷绕过路径限制,将恶意文件写入系统中的任意位置,从而触发后续攻击。

345b6c009720250625132150


攻击方式解析

  1. 攻击者制作一个特制的恶意压缩文件,并将其上传至互联网上(如伪装成诱人的破解软件、文档资源等);

  2. 用户下载该文件,并使用 WinRAR 打开;

  3. 在不知情的情况下,WinRAR 执行攻击者植入的路径遍历代码,触发漏洞;

  4. 随后连接到 C2(命令与控制)服务器,下载并运行恶意负载,如木马、勒索软件等。

该漏洞的利用虽需用户交互(打开压缩包),但由于 WinRAR 在全球广泛使用,且攻击手法极易伪装,危险性极高。


官方回应与修复进展

WinRAR 官方目前已发布 7.12 Beta 1 版本,修复了此漏洞,但正式版尚未更新。建议所有使用 WinRAR 的用户,特别是企业内部大量部署的系统,立即升级至该测试版以规避风险


技术细节简要说明

  • 漏洞编号:CVE-2025-6218

  • 漏洞类型:目录遍历 + 远程代码执行(RCE)

  • 影响版本:WinRAR 7.11 及之前版本

  • 未受影响版本:WinRAR for Unix、UnRAR CLI、UnRAR library、RAR for Android 等

  • 根本原因:WinRAR 在处理存档时未正确限制路径,攻击者可伪造跨目录路径,实现文件写入系统任意位置。

该漏洞可被其他攻击链利用,如与钓鱼邮件、诱导下载等结合,进一步扩大战果,构成完整的攻击流程。


对个人与企业用户的影响

  • 个人用户:可能因打开来自网络的压缩包,导致恶意程序在后台静默运行,窃取敏感信息或植入恶意程序;

  • 企业用户:攻击者可通过该漏洞切入企业内网,进而植入后门、部署勒索软件或窃取业务数据,造成严重经济和信息损失。


应对建议

  1. 立即升级:建议所有用户尽快更新至 WinRAR 7.12 Beta 1 或等待官方正式版修复后立即更新;

  2. 安全意识培训:企业应加强内部员工对恶意压缩文件的识别能力,避免随意打开不明文件;

  3. 限制权限:限制压缩软件对系统关键路径的写入权限;

  4. 网络防护:配置终端安全防护软件,防止恶意文件执行和 C2 通信行为。

WinRAR 压缩软件最佳免费、开源代替!

 

THE END
点赞1198 分享
OpenAI o3-mini 正式发布!人人都能免费使用-零度会员

OpenAI o3-mini 正式发布!人人都能免费使用

OpenAI o3-mini,是推理系列中最新、最具成本效益的模型,现已在 ChatGPT 和 API 中提供。这款功能强大且快速的模型于 2024 年 12 月进行了预览,它突破了小型模型所能实现的界限,提供了卓越的...
admin的头像-零度会员admin
1.4W+1985
Windows Memory Cleaner 电脑内存清理工具,堪称神器!-零度会员

Windows Memory Cleaner 电脑内存清理工具,堪称神器!

这款免费的 RAM 清理器使用 Windows 的原生功能来清理内存区域。有时,程序不会释放分配的内存,导致计算机运行缓慢。这时,您可以使用 Windows 内存清理器来优化内存,这样您就可以继续工作,...
admin的头像-零度会员admin
4.3W+3260
国外十大最佳免费网盘,存储文件更安全更放心!-零度会员
开源的 ChatGPT API 跨平台桌面客户端,Prompt 的调试与管理工具,实现 ChatGPT Plus 的免费平替-零度会员

开源的 ChatGPT API 跨平台桌面客户端,Prompt 的调试与管理工具,实现 ChatGPT Plus 的免费平替

为什么需要 ChatBox?直接使用 ChatGPT API (OpenAI API) 是比较困难的,需要了解编程与接口调用,而且用起来不够方便。ChatBox 可以帮助你处理所有的底层调用。ChatBox 还帮你在本地保存了所有...
admin的头像-零度会员admin
5.1W+6554
天天在家找手机?通过这两种方法帮你彻底解决这个问题! | 零度解说-零度会员
免费白嫖1年!ChatGPT Go高级会员 + Perplexity Pro 官方限免狂送中,立省$300+,不领就亏爆了!|零度解说-零度会员

免费白嫖1年!ChatGPT Go高级会员 + Perplexity Pro 官方限免狂送中,立省$300+,不领就亏爆了!|零度解说

https://www.youtube.com/watch?v=T4eLUtIRy_M https://www.lingdu80.com/21475.html   https://www.lingdu80.com/21476.html
GPT-4 All 免费开源!本地部署,无需GPU、可离线使用!搭建私人专属的 LLM 大语言模型聊天机器人!! | 零度解说-零度会员

GPT-4 All 免费开源!本地部署,无需GPU、可离线使用!搭建私人专属的 LLM 大语言模型聊天机器人!! | 零度解说

https://www.youtube.com/watch?v=Sa-Pn2YjYKY ==============   GPT-4 ALL 安装包+本地模型下载:https://www.lingdu80.com/11195.html    
admin的头像-零度会员admin
1.4W+1528
DeOldify 一款可以给老旧照片上色的免费开源工具-零度会员

DeOldify 一款可以给老旧照片上色的免费开源工具

  快速入门:使用开源 DeOldify(免费!)为图像着色的最简单方法在这里:DeOldify Image Colorization on DeepAI 桌面:想要在 Windows 桌面上为照片运行开源 DeOldify?ColorfulSoft 在...
admin的头像-零度会员admin
1.4W+6539
LivePortrait 本地部署教程,强大且开源的可控人像AI视频生成-零度会员

LivePortrait 本地部署教程,强大且开源的可控人像AI视频生成

    1,准备工作,本地下载代码并准备环境,运行命令前需安装git没有外网环境的朋友可以直接点击【网盘打包下载】git clone https://github.com/KwaiVGI/LivePortrait cd LivePortrait # cr...
admin的头像-零度会员admin
2.8W+2179