WinRAR 爆出高危安全漏洞:恶意压缩包可执行任意代码,企业与个人用户均受威胁!

趋势科技近日收到来自安全研究员 whs3-detonator 的私密报告,指出知名压缩管理器 WinRAR(版本 7.11 及更早)中存在一个严重安全漏洞:CVE-2025-6218。该漏洞允许攻击者通过构造恶意压缩文件,在受害者打开压缩包时远程执行任意代码

958c70bc3e20250625132343

漏洞评分为 CVSS 7.8(高危),类型为 远程代码执行(RCE),漏洞的核心问题在于 WinRAR 存在目录遍历缺陷,攻击者可利用该缺陷绕过路径限制,将恶意文件写入系统中的任意位置,从而触发后续攻击。

345b6c009720250625132150


攻击方式解析

  1. 攻击者制作一个特制的恶意压缩文件,并将其上传至互联网上(如伪装成诱人的破解软件、文档资源等);

  2. 用户下载该文件,并使用 WinRAR 打开;

  3. 在不知情的情况下,WinRAR 执行攻击者植入的路径遍历代码,触发漏洞;

  4. 随后连接到 C2(命令与控制)服务器,下载并运行恶意负载,如木马、勒索软件等。

该漏洞的利用虽需用户交互(打开压缩包),但由于 WinRAR 在全球广泛使用,且攻击手法极易伪装,危险性极高。


官方回应与修复进展

WinRAR 官方目前已发布 7.12 Beta 1 版本,修复了此漏洞,但正式版尚未更新。建议所有使用 WinRAR 的用户,特别是企业内部大量部署的系统,立即升级至该测试版以规避风险


技术细节简要说明

  • 漏洞编号:CVE-2025-6218

  • 漏洞类型:目录遍历 + 远程代码执行(RCE)

  • 影响版本:WinRAR 7.11 及之前版本

  • 未受影响版本:WinRAR for Unix、UnRAR CLI、UnRAR library、RAR for Android 等

  • 根本原因:WinRAR 在处理存档时未正确限制路径,攻击者可伪造跨目录路径,实现文件写入系统任意位置。

该漏洞可被其他攻击链利用,如与钓鱼邮件、诱导下载等结合,进一步扩大战果,构成完整的攻击流程。


对个人与企业用户的影响

  • 个人用户:可能因打开来自网络的压缩包,导致恶意程序在后台静默运行,窃取敏感信息或植入恶意程序;

  • 企业用户:攻击者可通过该漏洞切入企业内网,进而植入后门、部署勒索软件或窃取业务数据,造成严重经济和信息损失。


应对建议

  1. 立即升级:建议所有用户尽快更新至 WinRAR 7.12 Beta 1 或等待官方正式版修复后立即更新;

  2. 安全意识培训:企业应加强内部员工对恶意压缩文件的识别能力,避免随意打开不明文件;

  3. 限制权限:限制压缩软件对系统关键路径的写入权限;

  4. 网络防护:配置终端安全防护软件,防止恶意文件执行和 C2 通信行为。

WinRAR 压缩软件最佳免费、开源代替!

 

THE END
喜欢就支持一下吧
点赞1197 分享
美颜相机APP一网打尽!瘦身、变脸、美肤免费用!-零度博客

美颜相机APP一网打尽!瘦身、变脸、美肤免费用!

  1.美颜相机:【点击下载】 2.FaceU:【点击下载】 3.轻颜:【点击下载】 4.B612相机:【点击下载】 5.黄油美颜:【点击下载】
admin的头像-零度博客admin
1.4W+1527
Redditor 收购具有 262TB 存储容量的退役 Netflix 缓存服务器-零度博客

Redditor 收购具有 262TB 存储容量的退役 Netflix 缓存服务器

  据Vice报道,一位名为 PoisonWaffe3 的 Reddit 用户最近购买了一台 2013 年的 Netflix 缓存服务器,该服务器已从服务中撤出并被清除以待处置,这标志着公众能够看到神秘硬件的难得机会。...
admin的头像-零度博客admin
1.6W+2250
Chrome 浏览器上最值得推荐的8款插件-零度博客

Chrome 浏览器上最值得推荐的8款插件

  1.Chrome 清理大师 【点击下载】 一键清理您的浏览器缓存和垃圾,保护您的隐私,并使您的浏览器更快,更高效 只需一次点击,使您的浏览器超快! - 清理浏览器缓存,cookies,网站存储和...
admin的头像-零度博客admin
1.7W+2250
快删!这9款“被植入病毒
使用这款打折的 M.2 SSD 机箱构建高速 USB-C 驱动器-零度博客

使用这款打折的 M.2 SSD 机箱构建高速 USB-C 驱动器

使用这款打折的 M.2 SSD 机箱构建高速 USB-C 驱动器 一个有趣的小项目,可以让您在旅途中获得快速的传输速度 这个是一组的一部分,称为 只有获得 Verge 批准的小工具的最优惠价格才能获得 Verge...
admin的头像-零度博客admin
1.6W+2250
2022年 最强的13款应用程序!每款软件都非常的实用-零度博客

2022年 最强的13款应用程序!每款软件都非常的实用

  1. 微软评选2022年年度最佳应用程序  2. 评选应用程序的范围  3. TOTP 双重因素身份验证器 【点击前往】 4. 电脑屏幕录制工具 【点击前往】 5.屏幕截图和GIF动图制作 【点击前往】 6. ...
admin的头像-零度博客admin
1.8W+2250
Llama 4 最新大模型在线免费使用、下载本地部署!Llama-4-Scout 、Maverick-零度博客

Llama 4 最新大模型在线免费使用、下载本地部署!Llama-4-Scout 、Maverick

AI界从来没有“周末”这个词,连硅谷也不休息!就在这个大周日,Meta突然发布了Llama 4家族的新成员,而且一出手就是三款模型,直接引爆AI圈——Llama 4 Scout、Llama 4 Maverick,还有一个还在...
admin的头像-零度博客admin
2.8W+2140
WSATools - Windows 安卓子系统最好用的 apk 安装程序-零度博客

WSATools – Windows 安卓子系统最好用的 apk 安装程序

  1.WSATools 下载链接: https://www.microsoft.com/zh-cn/p/wsatools/9n4p75dxl6fg   2.安卓子系统安装教程;https://www.freedidi.com/2463.html   3.更多安卓子系统教程:ht...
admin的头像-零度博客admin
1.6W+2251
虚拟机 VirtualBox 7.0 发布了!轻松安装 Win 11 + MacOS系统!支持M2芯片无视TPM2.0-零度博客