2025 年 8 月 11 日,信息中心收到一则 WinRAR 组件存在目录遍历漏洞的信息,漏洞编号:CVE-2025-8088,漏洞威胁等级:高危。
一、 漏洞描述
WinRAR 存在目录遍历漏洞,在解压文件时,存在漏洞的 WinRAR 版本(包括 Windows 版 RAR、UnRAR、便携式 UnRAR 源代码及 UnRAR.dll)会错误采用特制压缩包内嵌的文件路径,而非用户指定的目标路径。攻击者可借此漏洞,制作恶意存档文件,操控文件解压路径,绕过用户指定目录,将恶意文件写入系统关键位置。一旦恶意文件被放置在这些关键位置,用户下次登录系统时,恶意软件便会自动运行,进而实现远程代码执行。注:该漏洞已发现在野利用
二、 影响范围
目前受影响的 WinRAR 版本:
WinRAR<7.13
三、 解决方案
官方已发布最新版本修复该漏洞,建议受影响用户将 WinRAR 更新到最新版本。
参考链接:https://www.win-rar.com/singlenewsview.html?&L=0&tx_ttnews%5Btt_news%5D=283&cHash=a64b4a8f662d3639dec8d65f47bc93c5
信息中心建议受影响的部门及时升级版本进行修复,避免漏洞被恶意利用,并做好二次核查。
若有疑问请联系信息中心。
信息中心
2025年8月11日