CVE-2025-6218 WinRAR ≤7.11: Directory Traversal Startup Malware CVSS 7.8 Patch 7.12
กลับหน้ารายการบทความ

CVE-2025-6218 WinRAR ≤7.11: Directory Traversal Startup Malware CVSS 7.8 Patch 7.12

WinRAR CVE-2025-6218 Directory Traversal v7.11 ลงมา วางมัลแวร์ Startup CVSS 7.8 Exploit PoC Detection YARA Enterprise mitigation Patch 7.12 beta 1

cve อัพเดต: 7 มกราคม 2569

CVE-2025-6218 WinRAR Directory Traversal: แฮกเกอร์วางมัลแวร์ Startup Folder CVSS 7.8

WinRAR v7.11 ลงมา (Windows) ช่องโหว่ Directory Traversal อนุญาตให้ archive ร้ายวางไฟล์ใน System/Startup แพตช์ 7.12 beta 1 ออก 10 มิ.ย. 2025

ช่องโหว่สรุป

รายละเอียดข้อมูล
CVECVE-2025-6218
CVSS7.8 High
AffectedWinRAR ≤7.11 (Win)
TypeDirectory Traversal
ImpactStartup persistence
Patch7.12 beta 1

การโจมตีแบบละเอียด

1. User เปิด malicious.rar (email/web)
2. Archive หลบ path → C:\Users\[user]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\malware.exe
3. User restart → Malware auto-run
4. Steal: Cookies/Passwords/Keylogs/C2

Exploit PoC

Archive structure:
malicious.rar
└── ......\..\..\..\..\..\..\Windows\Start Menu\Programs\Startup\payload.exe

Path traversal: 12 "../" = Startup folder
Result: Auto-run on login

ผลกระทบรุนแรง

💰 Browser cookies → Session hijack
🔑 Password managers → Account takeover
📁 Document encryption
🌐 C2 implant → Botnet
✅ User-level (no admin needed)

Detection & Prevention

✅ WinRAR 7.12 beta 1+ (10 Jun 2025)
✅ Disable WinRAR auto-extract
✅ YARA rule WinRAR traversal
✅ EDR behavioral detection
❌ AV signatures (fileless)

YARA Detection Rule

rule WinRAR_CVE_2025_6218_Traversal {
strings:
$path1 = "..\\..\\..\\..\\..\\..\\" ascii wide fullword
$path2 = "Start Menu\\Programs\\Startup" ascii wide
condition:
2 of them
}

Mitigation Checklist

☑️ Update WinRAR → 7.12 beta 1
☑️ Disable archive auto-run
☑️ Block SMB/WinExec API
☑️ EDR startup folder monitor
☑️ Email attachment sandbox

Attack Timeline

Jun 2025: Zero Day Initiative disclosure
10 Jun: WinRAR 7.12 beta 1 patch
2 weeks: Mass exploit kits
Ongoing: Phishing campaigns

Enterprise Response

🚨 Patch WinRAR fleet-wide
🔍 Scan Startup folders
📊 SIEM alert "..\\..\\" patterns
🛡️ Block malicious IOCs
📋 User awareness training
D

DRITESTUDIO

บริษัท ไดรท์สตูดิโอ จำกัด - ผู้ให้บริการ Cloud, VPS, Hosting และ Colocation ในประเทศไทย

จัดการการตั้งค่าคุกกี้ของคุณ

เราใช้คุกกี้หลายประเภทเพื่อเพิ่มประสิทธิภาพประสบการณ์ของคุณบนเว็บไซต์ คลิกที่หมวดหมู่ด้านล่างเพื่อเรียนรู้เพิ่มเติมและปรับแต่งการตั้งค่า โปรดทราบว่าการบล็อกคุกกี้บางประเภทอาจส่งผลต่อประสบการณ์ของคุณ

คุกกี้ที่จำเป็น

คุกกี้เหล่านี้จำเป็นสำหรับการทำงานของเว็บไซต์ ช่วยให้ฟังก์ชันพื้นฐานเช่นการนำทางหน้าเว็บและการเข้าถึงพื้นที่ที่ปลอดภัย

ดูคุกกี้ที่ใช้
  • คุกกี้เซสชัน (การจัดการเซสชัน)
  • คุกกี้ความปลอดภัย (การป้องกัน CSRF)
เปิดเสมอ

คุกกี้ฟังก์ชัน

คุกกี้เหล่านี้ช่วยให้ฟีเจอร์ส่วนบุคคลเช่นการตั้งค่าภาษาและธีมทำงานได้ หากไม่มีคุกกี้เหล่านี้ ฟีเจอร์บางอย่างอาจทำงานไม่ถูกต้อง

ดูคุกกี้ที่ใช้
  • lang (การตั้งค่าภาษา)
  • theme (โหมดมืด/สว่าง)

คุกกี้วิเคราะห์

คุกกี้เหล่านี้ช่วยให้เราเข้าใจว่าผู้เข้าชมโต้ตอบกับเว็บไซต์อย่างไรโดยรวบรวมและรายงานข้อมูลแบบไม่ระบุตัวตน

ดูคุกกี้ที่ใช้
  • _ga (Google Analytics)
  • _gid (Google Analytics)

คุกกี้การตลาด

คุกกี้เหล่านี้ใช้เพื่อติดตามผู้เข้าชมข้ามเว็บไซต์เพื่อแสดงโฆษณาที่เกี่ยวข้องตามความสนใจของคุณ

ดูคุกกี้ที่ใช้
  • คุกกี้โฆษณา
  • พิกเซลรีมาร์เก็ตติ้ง

นโยบายความเป็นส่วนตัว