CVE-2025-14111CVE-2025-14111是Rarlab公司开发的RAR压缩文件管理器Android版本中的一个高危安全漏洞。该漏洞存在于com.rarlab.rar组件中,攻击者可以利用路径遍历(Path Traversal)技术实现任意文件读写操作。漏洞影响范围为RAR for Android 7.11 Build 127及之前版本。由于该漏洞需要用户交互才能触发,攻击者需要诱骗目标用户打开恶意的RAR压缩文件。漏洞利用复杂度较高,但已公开披露并可能被恶意利用。值得注意的是,此漏洞仅影响Android版本的RAR应用,Windows和Unix版本的WinRAR和Unix RAR不受影响。厂商已在7.20 build 128版本中修复了此问题。
该路径遍历漏洞源于RAR for Android应用在处理压缩文件时未能正确验证文件路径中的特殊字符和目录遍历序列(如../)。攻击者可以精心构造一个包含路径遍历序列的RAR压缩文件,当用户在Android设备上打开该文件时,应用会将文件解压到预期目录之外的位置,从而实现任意文件写入或覆盖系统文件。攻击者可能利用此漏洞覆盖应用程序的关键配置文件、写入恶意代码到可执行目录,或读取设备上的敏感文件。由于该漏洞需要用户主动打开恶意文件才能触发,因此被归类为需要用户交互的攻击向量。CVSS向量显示攻击复杂度高(AC:H),但攻击者无需任何认证权限(PR:N),且可以通过网络远程发起攻击(AV:N)。