DriteStudio
DRITESTUDIO云基础设施
首页
文章关于我们联系我们状态
0%
CVE-2025-6218 WinRAR ≤7.11: Directory Traversal Startup Malware CVSS 7.8 Patch 7.12
返回文章列表

CVE-2025-6218 WinRAR ≤7.11: Directory Traversal Startup Malware CVSS 7.8 Patch 7.12

WinRAR CVE-2025-6218 Directory Traversal v7.11 ลงมา วางมัลแวร์ Startup CVSS 7.8 Exploit PoC Detection YARA Enterprise mitigation Patch 7.12 beta 1

cve-July 1, 2025-更新: February 24, 2026

CVE-2025-6218 WinRAR Directory Traversal: แฮกเกอร์วางมัลแวร์ Startup Folder CVSS 7.8

WinRAR v7.11 ลงมา (Windows) ช่องโหว่ Directory Traversal อนุญาตให้ archive ร้ายวางไฟล์ใน System/Startup แพตช์ 7.12 beta 1 ออก 10 มิ.ย. 2025

ช่องโหว่สรุป

รายละเอียดข้อมูล
CVECVE-2025-6218
CVSS7.8 High
AffectedWinRAR ≤7.11 (Win)
TypeDirectory Traversal
ImpactStartup persistence
Patch7.12 beta 1

การโจมตีแบบละเอียด

1. User เปิด malicious.rar (email/web)
2. Archive หลบ path → C:\Users\[user]\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\malware.exe
3. User restart → Malware auto-run
4. Steal: Cookies/Passwords/Keylogs/C2

Exploit PoC

Archive structure:
malicious.rar
└── ......\..\..\..\..\..\..\Windows\Start Menu\Programs\Startup\payload.exe

Path traversal: 12 "../" = Startup folder
Result: Auto-run on login

ผลกระทบรุนแรง

💰 Browser cookies → Session hijack
🔑 Password managers → Account takeover  
📁 Document encryption
🌐 C2 implant → Botnet
✅ User-level (no admin needed)

Detection & Prevention

✅ WinRAR 7.12 beta 1+ (10 Jun 2025)
✅ Disable WinRAR auto-extract
✅ YARA rule WinRAR traversal
✅ EDR behavioral detection
❌ AV signatures (fileless)

YARA Detection Rule

rule WinRAR_CVE_2025_6218_Traversal {
    strings:
        $path1 = "..\\..\\..\\..\\..\\..\\" ascii wide fullword
        $path2 = "Start Menu\\Programs\\Startup" ascii wide
    condition:
        2 of them
}

Mitigation Checklist

☑️ Update WinRAR → 7.12 beta 1
☑️ Disable archive auto-run
☑️ Block SMB/WinExec API
☑️ EDR startup folder monitor
☑️ Email attachment sandbox

Attack Timeline

Jun 2025: Zero Day Initiative disclosure
10 Jun: WinRAR 7.12 beta 1 patch
2 weeks: Mass exploit kits
Ongoing: Phishing campaigns

Enterprise Response

🚨 Patch WinRAR fleet-wide
🔍 Scan Startup folders
📊 SIEM alert "..\\..\\" patterns
🛡️ Block malicious IOCs
📋 User awareness training
分享文章:
查看更多文章
D

DriteStudio

泰国云服务、VPS、Hosting 与 Colocation 提供商

由 Craft Intertech (Thailand) Co., Ltd. 运营

DRITESTUDIO云基础设施

泰国 沙没沙空府 潘泰诺拉辛 邦坤天-柴塔莱 Delight Village 17巷 100/280 74000

服务

  • VPS 托管
  • 独立服务器
  • 虚拟主机
  • 安全解决方案

公司

  • 关于我们
  • 联系我们
  • 系统状态

支持

  • 支持工单
  • 文档
  • 帮助中心

© 2026 Craft Intertech (Thailand) Co., Ltd. 保留所有权利。

隐私政策服务条款退款政策

我们使用 Cookie

我们使用 Cookie 来增强您的浏览体验、分析网站流量并个性化内容。点击"全部接受"即表示您同意我们使用 Cookie。 隐私政策