跳到主要内容

高危

RARLAB WinRAR目录遍历漏洞(CVE-2025-6218)

2025-06-19 00:00:00 公开 ,2026-03-04 10:32:48 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 本地
  • 无需认证
  • 公开PoC
CWEs:
CWE-22 (Path Traversal)
CAPEC:
CAPEC-126 (Path Traversal) CAPEC-64 (Using Slashes and URL Encoding Combined to Bypass Validation Logic) CAPEC-76 (Manipulating Web Input to File System Calls) CAPEC-78 (Using Escaped Slashes in Alternate Encoding) CAPEC-79 (Using Slashes in Alternate Encoding)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-12-10 12:57:14

风险信息

CVSS v3 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.8

详细信息

漏洞类型
路径遍历
漏洞描述
RARLAB WinRAR目录遍历远程代码执行漏洞。此漏洞允许远程攻击者在受影响的RARLAB WinRAR安装上执行任意代码。要利用此漏洞,需要用户交互,因为目标必须访问恶意页面或打开恶意文件。该特定缺陷存在于对存档文件中文件路径的处理中。构建的文件路径可能会导致进程遍历到意外的目录。攻击者可以利用此漏洞在当前用户的上下文中执行代码。
修复建议
升级到RARLAB网站提供的WinRAR的最新版本(7.11或更高版本)。参考链接: https://www.win-rar.com/singlenewsview.html?&L=0

参考链接