• 101 200 126 202

  • 首页
登录
  • ithome台湾
  • Uncategorized
  • 虎嗅
  • 财富中文网
  • 搜索

WinRAR修补目录走访漏洞,防止攻击者滥用解压缩植入恶意程式

ithome台湾
2025-07-01

CVE-2025-6218漏洞由资安研究人员whs3-detonator通报,官方公告指出,此漏洞主要影响WinRAR、RAR、UnRAR、UnRAR.dll及其Windows版可携原始码。攻击者可透过特制压缩档案,操控档案于解压缩时的储存路径,进而将档案写入目标系统中的敏感目录,像是Windows启动资料夹。当使用者在未察觉情况下开启并解压缩这类特制档案时,恶意程式可能被写入Windows启动资料夹,导致于下次开机时自动执行。

这项漏洞仅影响Windows作业系统相关版本,其他平台如Unix、Android并未受到影响。值得注意的是,漏洞需经由使用者操作如开启或解压缩来源不明的压缩档案才能被滥用,并非自动触发型攻击。

WinRAR官方已针对该漏洞进行修补,并在7.12版本同步解决另一项产生报表功能的HTML标签注入问题。此外,7.12更新也提升了备份容错机制及跨平台档案时间精度的处理能力,有助于用户强化档案备份与管理的完整性。官方公告呼吁Windows上的WinRAR用户,尽速下载并安装最新版本,以防范未经授权的程式码执行风险。

我的网站