WinRAR 爆出高危安全漏洞:恶意压缩包可执行任意代码,企业与个人用户均受威胁!

趋势科技近日收到来自安全研究员 whs3-detonator 的私密报告,指出知名压缩管理器 WinRAR(版本 7.11 及更早)中存在一个严重安全漏洞:CVE-2025-6218。该漏洞允许攻击者通过构造恶意压缩文件,在受害者打开压缩包时远程执行任意代码

958c70bc3e20250625132343

漏洞评分为 CVSS 7.8(高危),类型为 远程代码执行(RCE),漏洞的核心问题在于 WinRAR 存在目录遍历缺陷,攻击者可利用该缺陷绕过路径限制,将恶意文件写入系统中的任意位置,从而触发后续攻击。

345b6c009720250625132150


攻击方式解析

  1. 攻击者制作一个特制的恶意压缩文件,并将其上传至互联网上(如伪装成诱人的破解软件、文档资源等);

  2. 用户下载该文件,并使用 WinRAR 打开;

  3. 在不知情的情况下,WinRAR 执行攻击者植入的路径遍历代码,触发漏洞;

  4. 随后连接到 C2(命令与控制)服务器,下载并运行恶意负载,如木马、勒索软件等。

该漏洞的利用虽需用户交互(打开压缩包),但由于 WinRAR 在全球广泛使用,且攻击手法极易伪装,危险性极高。


官方回应与修复进展

WinRAR 官方目前已发布 7.12 Beta 1 版本,修复了此漏洞,但正式版尚未更新。建议所有使用 WinRAR 的用户,特别是企业内部大量部署的系统,立即升级至该测试版以规避风险


技术细节简要说明

  • 漏洞编号:CVE-2025-6218

  • 漏洞类型:目录遍历 + 远程代码执行(RCE)

  • 影响版本:WinRAR 7.11 及之前版本

  • 未受影响版本:WinRAR for Unix、UnRAR CLI、UnRAR library、RAR for Android 等

  • 根本原因:WinRAR 在处理存档时未正确限制路径,攻击者可伪造跨目录路径,实现文件写入系统任意位置。

该漏洞可被其他攻击链利用,如与钓鱼邮件、诱导下载等结合,进一步扩大战果,构成完整的攻击流程。


对个人与企业用户的影响

  • 个人用户:可能因打开来自网络的压缩包,导致恶意程序在后台静默运行,窃取敏感信息或植入恶意程序;

  • 企业用户:攻击者可通过该漏洞切入企业内网,进而植入后门、部署勒索软件或窃取业务数据,造成严重经济和信息损失。


应对建议

  1. 立即升级:建议所有用户尽快更新至 WinRAR 7.12 Beta 1 或等待官方正式版修复后立即更新;

  2. 安全意识培训:企业应加强内部员工对恶意压缩文件的识别能力,避免随意打开不明文件;

  3. 限制权限:限制压缩软件对系统关键路径的写入权限;

  4. 网络防护:配置终端安全防护软件,防止恶意文件执行和 C2 通信行为。

WinRAR 压缩软件最佳免费、开源代替!

 

THE END
喜欢就支持一下吧
点赞1198 分享
Google AI 聊天机器人「Bard」最新使用教程,5大新功能强拼ChatGPT!| 零度解说-零度博客

Google AI 聊天机器人「Bard」最新使用教程,5大新功能强拼ChatGPT!| 零度解说

  https://www.youtube.com/watch?v=UDGdZaoz77A     Google Bard 官网 :https://bard.google.com
admin的头像-零度博客admin
1.3W+6539
如何让你的电脑更加安全?这几点安全措施你务必早点知道!-零度博客
你应该要了解的世界最神奇的五大物种! | 零度解密-零度博客

你应该要了解的世界最神奇的五大物种! | 零度解密

世界之大,无奇不有!众所周知,地球上生存着无数的生物。我们每个人认识了解的生物是非常有限的,今天跟大家盘点的这些神秘的物种,其中一些看起来就让人非常匪夷所思,但是它们确实真实存在我...
admin的头像-零度博客admin
1W+652
6款超实用免费开源工具推荐!轻松提升工作效率 | 零度解说-零度博客

6款超实用免费开源工具推荐!轻松提升工作效率 | 零度解说

今天我们来介绍6个非常实用的开源项目和平台!无论是对于普通用户,还是设计开发人员都会经常用到。而且它们都是可以完全免费在线使用的,非常的良心......https://youtu.be/koVG1PsTlQw1、 AI ...
Claude 3 终于发布手机客户端了!可免费下载使用-零度博客

Claude 3 终于发布手机客户端了!可免费下载使用

5月1日,人工智能初创公司Anthropic宣布其大型模型产品Claude的移动应用正式上线。相较于ChatGPT、Gemini等竞争对手,Claude的推出显得稍显迟缓。 Anthropic的产品经理斯科特·怀特(Scott Whit...
admin的头像-零度博客admin
1.4W+1528
ChatGPT 的 Android 应用程序将于 7 月的最后一周发布!现在可预定-零度博客

ChatGPT 的 Android 应用程序将于 7 月的最后一周发布!现在可预定

ChatGPT 的 Android 应用程序将于 7 月最后一周发布 您现在可以在 Google Play 上预订该应用程序。 当 OpenAI 在 5 月份发布适用于 iPhone 的 ChatGPT 应用程序时,它承诺 Android 用户很快就会...
admin的头像-零度博客admin
1.7W+1682
Anything-LLM 打造内部知识库的私人专属 GPT!-零度博客

Anything-LLM 打造内部知识库的私人专属 GPT!

这是一个全栈应用程序,可以将任何文档、资源(如网址链接、音频、视频)或内容片段转换为上下文,以便任何大语言模型(LLM)在聊天期间作为参考使用。此应用程序允许您选择使用哪个LLM或向量数...
admin的头像-零度博客admin
2.4W+3251
如何破解 WiFi 密码?保姆级的教程,包教包会!-零度博客
马斯克 xAI 正式发布Grok3大模型!“地表最聪明AI”?-零度博客

马斯克 xAI 正式发布Grok3大模型!“地表最聪明AI”?

2月18日中午美太平洋时间 19:00, 马斯克的 xAI举行了Grok 3 直播发布会,超过500万人在线观看,马斯克称赞其为“地球上最聪明的人工智能”,“聪明到让人感到可怕”。  网站的直播内容:http...
admin的头像-零度博客admin
3.6W+1228