WinRAR 高危漏洞曝光:攻击者可远程执行任意代码

WinRAR 高危漏洞曝光:攻击者可远程执行任意代码

系统知识 2025-06-26 12:11:09 2天前

IT酷哥 6 月 26 日消息,知名文件压缩软件 WinRAR 被发现存在一个严重的安全漏洞,该漏洞由独立研究人员“whs3-detonator”发现,并通过 Trend Micro 的零日计划(Zero Day Initiative)曝光。该漏洞被编号为 CVE-2025-6218,是一种目录遍历漏洞,攻击者可利用该漏洞操纵文件压缩工具在处理压缩文件中的目录路径时的行为,通过创建和传播恶意压缩文件,远程执行任意代码。

虽然该漏洞的攻击方式需要用户与恶意文件进行交互,但攻击者可以通过操纵 WinRAR 在解压过程中的文件路径,诱使软件将文件放置在目标文件夹之外,从而可能获取对受限系统目录的访问权限。根据通用漏洞评分系统(CVSS)的评估,该漏洞获得了 7.8/10 的高分,表明其对数据保密性构成高风险,可能暴露敏感数据、篡改系统文件,甚至使系统完全无法使用。

IT酷哥注意到,WinRAR 的开发公司 RARLAB 已在其最新测试版中修复了这一漏洞。根据补丁说明,WinRAR v7.11 及更早版本,以及 Windows 版本的 RAR、UnRAR、便携版 UnRAR 源代码和 UnRAR.dll 均受影响,而 Unix 版本的 RAR、UnRAR、便携版 UnRAR 源代码、UnRAR 库以及 RAR for Android 则不受影响。该公司强烈建议用户手动更新至最新版本 WinRAR 7.12 Beta 1,以防御 CVE-2025-6218 漏洞。

WinRAR 拥有超过 5 亿的庞大用户群体,其漏洞经常成为各类威胁行为者攻击和利用的目标。今年 4 月,曾有报道指出 WinRAR 存在一个问题,允许软件在没有 Windows“网络标记”(Mark of the Web,MotW)安全弹窗的情况下运行。该弹窗通常用于警告用户不要运行从互联网下载的不可信软件。幸运的是,该问题已在 WinRAR v7.11 中得到修复。

文章版权声明:除非注明,否则均为网络转载文章,转载或复制请以超链接形式并注明出处。

相关阅读

  • 微软修复 Win11/10 中部分 32 位应用无法复制、保存的 BUG
  • 微软 Win11 Build 226x1.1900 预览版发布:优化应用 Toast 通知
  • 罗技更新 Options+ 应用:后续版本不再支持旧版 Win10 和 macOS
  • 苹果播客应用新增 9 个子类别,帮用户挑选喜欢的节目
  • 腾讯 QQ Windows 全新 NT 架构 9.8.5 内测版发布:支持群视频,优化启动速度和性能
  • 微软:新版 Outlook 会在 2024 年底代替现有的邮件和日历应用
  • Win11 人工智能“个人助理”,微软 Windows Copilot 即将到来
  • 全球 6 月浏览器大战:Chrome 份额 62.55% 排第一,Safari 份额 20.5% 位居第二
  • Steam 2023 年 6 月报告:微软 Win11 份额涨至 35.75% 创新高
  • 火狐浏览器 Firefox 115 发布,支持 Win7 / Win8 的最后一个版本
  • 三星 Quick Share 快速共享现可用于非三星 PC
  • iOS 版微信 8.0.40 内测版多了个“小嘴巴”:支持公众号文章“朗读”和“稍后听”
  • 微软在 Build 大会上宣布的新 Microsoft Store AI Hub 现已开始推出
  • 联想扫描王 App 上线:纸质文件秒变电子档,PC、移动端均可免费下载
  • 微软 Win11 推送 KB5028185 强制性累计安全更新,附带 Moment 3 启用补丁
  • Rufus 4.2.4070 Beta 更新:修复 Windows ISO 崩溃问题、添加 FFU 和 ZIP64 支持
  • 不足官方要求的 5%,176MB 内存极限成功运行 Win11 系统
  • 微软:华硕主板电脑无法安装最新的 Win11 Canary 预览版 25905
  • VMware Fusion 新技术预览版发布,为 Apple Silicon 设备提供完整 3D 硬件加速
  • 帮开发者创建跨平台应用,微软 Visual Studio Code 引入.NET MAUI 框架
  • 最新资讯

    热门资讯