Hay muchos tipos de vulnerabilidades que pueden poner en riesgo la seguridad a la hora de usar el ordenador o dispositivos móviles. Pueden afectar a programas que usamos en el día a día. En este caso, vamos a hablar de Zip Slip, un fallo que permite a los atacantes manipular archivos de forma maliciosa en el proceso de descompresión. Un problema importante, que puede comprometer seriamente la privacidad y seguridad.
No se trata de un problema reciente, ya que fue documentado hace años, pero es ahora cuando un grupo de investigadores de seguridad de ASEC, empresa de ciberseguridad coreana, en una publicación con fecha de 25 de agosto, han explicado que funciona al inyectar rutas de archivo manipuladas en los metadatos de los archivos comprimidos. Alertan de que esto es algo que podrían usar actualmente.
Zip Slip, un problema de seguridad
Los investigadores indican que las herramientas de descompresión, que son programas con WinRAR, que todos tenemos en nuestro ordenador, procesan estos archivos sin una limpieza rigurosa de las rutas. Esto podría permitir a los atacantes usar rutas relativas o absolutas para atacar ubicaciones sensibles del sistema, lo que podría provocar la ejecución remota de código o puertas traseras persistentes.
Un atacante, en caso de explotar con éxito este fallo, podría ganar acceso al sistema y empezar a recopilar información, insertar archivos que contengan malware, robar contraseñas… Este tipo de técnicas de explotación y vulnerabilidades podrían afectar a importantes programas como WinRAR y Unrar.
Siguiendo la explicación de estos investigadores de seguridad, cuando un programa de descompresión vulnerable encuentra un nombre de archivo que contiene secuencias transversales como «../» o rutas absolutas, no las normaliza ni las restringe, lo que permite que los archivos se escriban en ubicaciones no deseadas.
Un ejemplo que dan es, en el sistema Linux, incrustar una ruta como «../../../../etc/passwd», en un archivo ZIP, sobrescribiendo el archivo de contraseñas del sistema al extraerlo, lo cual puede comprometer los mecanismos de autenticación del usuario. En Windows podría ocurrir algo similar e incluso desplegar malware persistente, que se ejecutaría al arrancar, y evadir la detección inicial al parecer un archivo legítimo.
Diferentes formatos
Este problema podría afectar a diferentes formatos, como RAR, TAR o incluso formatos cifrados como 7Z. Las revelaciones recientes han alertado de que el impacto real de Zip Slip es preocupante. La vulnerabilidad CVE-2025-8088, permitiría a los atacantes eludir las comprobaciones de rutas mediante secuencias «../», en combinación con flujos de datos alternativos y, de esta forma, crear archivos de forma arbitraria.
Esta vulnerabilidad que mencionamos, como indican desde INCIBE, el Instituto Nacional de Ciberseguridad, afecta a las versiones de WinRAR anteriores a la 7.13.
De forma similar, en Unrar, en versiones anteriores a la 6.12, afecta la vulnerabilidad CVE-2022-30333, que puede comprometer sistemas Unix, sobrescribiendo archivos como ~/.ssh/authorized_keys mediante cadenas de recorrido básicas.
Los investigadores indican que, para una mitigación adecuada, es importante una robusta normalización de rutas en el software, como el rechazo de rutas absolutas o aquellas con elementos transversales, junto con la vigilancia del usuario contra archivos no solicitados. Esto último, como siempre, es clave: evitar cometer errores y mantener el sentido común, es la principal barrera defensiva.
Además, es fundamental que tengas tus aplicaciones actualizadas. Hemos visto que hay vulnerabilidades que afectan a versiones obsoletas de WinRAR o Unrar, pero algo similar puede ocurrir a otros programas. Es muy importante tenerlos actualizados y poder así corregir esos posibles fallos.
Algunos pasos básicos que debes tener en cuenta:
- Verifica tu versión actual: abre WinRAR, ve al menú ‘Ayuda’ y selecciona ‘Acerca de WinRAR…’. Comprueba si tu versión es anterior a la 7.13.
- Descarga la actualización oficial: si tu versión es vulnerable, accede exclusivamente a la página oficial de descargas de WinRAR (win-rar.com/download.html) para evitar instaladores falsos.
- Instala la nueva versión: ejecuta el archivo descargado. La instalación se realizará sobre la versión existente, manteniendo tu configuración.
