← volver
CVE-2023-38831highbajo ataqueransomwareCWE-351

CVE-2023-38831

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.8epss 98%
de la publicación al arma1 días
Publicada en NVD23 ago
1ª PoC+1d
metasploit23 ago
CISA KEV+1d
probabilidad de explotación
98%top 1% de las CVE
explotación observada
CISA + VulnCheck
97 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-09-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha lógica no WinRAR (antes da versão 6.23) permite execução de código arbitrário quando o usuário clica duas vezes em um arquivo aparentemente inofensivo (JPG, PDF, TXT) dentro de um ZIP ou RAR malicioso. Foi explorada como zero-day desde abril de 2023 por grupos cibercriminosos contra traders de criptomoedas e, depois da divulgação pública, por atores estatais (APT28/Sandworm, entre outros) segundo o Google TAG. Importa porque o vetor é baixíssima fricção — só requer que a vítima abra um arquivo dentro do WinRAR, sem exploração de memória, sem macro, sem aviso de segurança visível.

Detalle técnico

A vulnerabilidade (CWE-706, uso de referência de nome resolvida incorretamente) está na lógica de extração temporária do WinRAR. Ao dar duplo clique num item do arquivo compactado, o WinRAR itera todas as entradas do archive para decidir o que precisa extrair para uma pasta temporária. O bug está no casamento de nomes: se existe uma pasta com o mesmo nome do arquivo selecionado (ex: "poc.png_" com espaço no final, onde "_" representa o espaço), o WinRAR extrai tanto o arquivo benigno quanto todo o conteúdo da pasta homônima — incluindo executáveis — para a raiz do mesmo diretório temporário.

O segundo elo é uma peculiaridade do ShellExecuteExW do Windows. O WinRAR normaliza o caminho ao escrever o arquivo (removendo espaços à direita, já que Windows não permite), mas passa ao ShellExecute o caminho não normalizado, com o espaço à direita ainda presente ("%TEMP%\{dir_aleatório}\poc.png_"). Internamente, ShellExecute chama shell32!PathFindExtension, que falha ao reconhecer extensão com espaço, e cai no fallback shell32!ApplyDefaultExts, que varre o diretório temporário procurando o primeiro arquivo com extensão dentre uma lista fixa (.pif, .com, .exe, .bat, .lnk, .cmd) e o executa — no lugar do arquivo original clicado.

O atacante controla integralmente a estrutura do archive: nome do arquivo-isca, nome da pasta homônima e o conteúdo executável dentro dela. Não é necessário espaço no fim do nome especificamente; qualquer espaço em qualquer posição da extensão do entry já é suficiente para forçar o caminho de código do ApplyDefaultExts, segundo a análise do Google TAG.

Cómo se explota

O vetor é local/interativo: a vítima precisa baixar um ZIP ou RAR malicioso e dar duplo clique em um dos arquivos-isca dentro da interface do WinRAR (não basta apenas extrair o archive via clique direito — o gatilho é abrir/visualizar o arquivo direto do WinRAR). Não há necessidade de autenticação de rede nem de configuração não padrão; a única pré-condição real é ter uma versão vulnerável do WinRAR instalada e o usuário interagir com o arquivo dentro do próprio WinRAR.

Na exploração observada, o archive continha um arquivo decoy (PDF, JPG, TXT) e uma pasta com nome idêntico contendo um .cmd ou .bat. Ao abrir o decoy, o script na pasta homônima era executado silenciosamente junto com a abertura do arquivo legítimo — a vítima via o documento normal abrir e não percebia nada de errado. O script então baixava e executava um SFX (self-extracting CAB) que instalava malware como DarkMe, GuLoader ou Remcos RAT, dando acesso remoto ao atacante (keylogging, captura de tela, execução arbitrária de comandos, proxy reverso).

Group-IB documentou exploração contra pelo menos oito fóruns públicos de trading, com 130 dispositivos confirmadamente infectados desde abril de 2023, visando roubo de credenciais e ativos de criptomoedas. Após a divulgação pública em agosto de 2023, PoCs e geradores de exploit surgiram no GitHub em horas, e o Google TAG documentou uso subsequente por grupos apoiados por estados (FROZENBARENTS/Sandworm entregando Rhadamanthys via phishing temático de treinamento de drones; FROZENLAKE/APT28 visando organizações governamentais ucranianas com IRONJAW e shell reverso via SSH). A CVE está no catálogo KEV da CISA e possui módulo Metasploit e PoCs públicos, o que reduz a barreira de reprodução por qualquer ator.

Versiones

Afectadas
Todas as versões do WinRAR anteriores à 6.23 (o advisory e as fontes não especificam uma versão mínima inicial; a falha é descrita como presente em versões anteriores à 6.23 de forma geral).
Corregidas en
WinRAR 6.23, lançado em 2 de agosto de 2023.

Cómo protegerse

A correção definitiva é atualizar para o WinRAR 6.23 ou posterior, lançado em 2 de agosto de 2023, que também corrige a CVE-2023-40477 (execução de comando ao abrir RAR malformado). Como o WinRAR não possui mecanismo de atualização automática silenciosa em muitas instalações corporativas, o patch depende de ação manual do usuário ou de gestão de patch centralizada — e é exatamente essa lentidão de adoção que o Google TAG aponta como motivo da exploração continuada como n-day meses depois do patch existir.

Como controle compensatório, quando a atualização não for imediata: evitar abrir arquivos diretamente de dentro da interface do WinRAR vindos de fontes não confiáveis (extrair o archive completo para um diretório e inspecionar o conteúdo antes de abrir qualquer item reduz o risco, já que o gatilho depende do fluxo de abertura via ShellExecute do próprio WinRAR); bloquear ou monitorar a execução de .cmd/.bat/.pif/.lnk originados de diretórios temporários; usar EDR para alertar sobre processos filho de WinRAR.exe/WinRAR64.exe que sejam cmd.exe, powershell.exe ou binários desconhecidos.

Não funciona como mitigação: apenas remover a associação de tipo de arquivo do Windows Explorer, pois o vetor de exploração ocorre inteiramente dentro da interface do próprio WinRAR ao abrir o arquivo do archive, não pela associação padrão do sistema. Também não é suficiente confiar em antivírus de assinatura, já que o payload inicial é um script gerado dinamicamente e variável entre campanhas.

Cómo detectar

Em logs de endpoint/EDR, procurar processos filho suspeitos gerados por WinRAR.exe/WinRAR64.exe — especialmente cmd.exe, powershell.exe ou execução de binários com extensão .cmd/.bat/.pif/.lnk a partir de diretórios temporários (%TEMP%\pasta_aleatória) logo após a abertura de um arquivo dentro de um ZIP/RAR. Na inspeção do próprio archive suspeito, o indicador estrutural é a presença de uma pasta com nome idêntico (incluindo espaço à direita ou caractere extra na extensão) ao de um arquivo decoy legítimo (PDF, JPG, TXT), contendo dentro dela um script ou executável.

Não há assinatura de rede confiável, já que a exploração ocorre localmente na máquina da vítima no momento da abertura do arquivo — a telemetria útil está no nível de processo/arquivo do endpoint, não no tráfego. Hashes de amostras específicas (DarkMe, GuLoader, Remcos RAT, Rhadamanthys) documentados pelas fontes citadas servem como IOC pontuais, mas não cobrem variantes futuras do exploit gerado dinamicamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
RARLAB WinRAR before 6.23 allows attackers to execute arbitrary code when a user attempts to view a benign file within a ZIP archive. The issue occurs because a ZIP archive may include a benign file (such as an ordinary .JPG file) and also a folder that has the same name as the benign file, and the contents of the folder (which may include executable content) are processed during an attempt to access only the benign file. This was exploited in the wild in April through October 2023.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
PoCs públicas encontradas97
githubgithub.com/b1tg/CVE-2023-38831-winrar-exploit785githubgithub.com/Garck3h/cve-2023-38831128githubgithub.com/ignis-sec/CVE-2023-38831-RaRCE114githubgithub.com/BoredHackerBlog/winrar_CVE-2023-38831_lazy_poc91githubgithub.com/HDCE-inc/CVE-2023-3883190githubgithub.com/knight0x07/WinRAR-Code-Execution-Vulnerability-CVE-2023-3883140githubgithub.com/Maalfer/CVE-2023-38831_ReverseShell_Winrar-RCE22githubgithub.com/xaitax/WinRAR-CVE-2023-3883118githubgithub.com/MorDavid/CVE-2023-38831-Winrar-Exploit-Generator-POC13githubgithub.com/ahmed-fa7im/CVE-2023-38831-winrar-expoit-simple-Poc11githubgithub.com/Malwareman007/CVE-2023-388319githubgithub.com/youmulijiang/evil-winrar9githubgithub.com/z3r0sw0rd/CVE-2023-38831-PoC6githubgithub.com/UnHackerEnCapital/PDFernetRemotelo6githubgithub.com/PascalAsch/CVE-2023-38831-KQL4githubgithub.com/xk-mt/WinRAR-Vulnerability-recurrence-tutorial4githubgithub.com/Mich-ele/CVE-2023-38831-winrar3githubgithub.com/kuyrathdaro/cve-2023-388313githubgithub.com/RonF98/CVE-2023-38831-POC3githubgithub.com/ameerpornillos/CVE-2023-38831-WinRAR-Exploit3githubgithub.com/malvika-thakur/CVE-2023-388313githubgithub.com/akhomlyuk/cve-2023-388313githubgithub.com/r1yaz/winDED2githubgithub.com/IR-HuntGuardians/CVE-2023-38831-HUNT2githubgithub.com/MaorBuskila/Windows-X64-RAT2githubgithub.com/s4m98/winrar-cve-2023-38831-poc-gen1githubgithub.com/thegr1ffyn/CVE-2023-388311githubgithub.com/SpamixOfficial/CVE-2023-388311githubgithub.com/ruycr4ft/CVE-2023-388311githubgithub.com/technicalcorp0/CVE-2023-38831-Exploit1githubgithub.com/Ben1B3astt/CVE-2023-38831_ReverseShell_Winrar1githubgithub.com/yezzfusl/cve_2023_38831_scanner1githubgithub.com/olowostandard1/CVE-2023-38831-WinRAR-Vulnerability-Analysis1githubgithub.com/idkwastaken/CVE-2023-388310githubgithub.com/ML-K-eng/CVE-2023-38831-Exploit-and-Detection0githubgithub.com/sudo-py-dev/CVE-2023-388310githubgithub.com/sh770/CVE-2023-388310githubgithub.com/asepsaepdin/CVE-2023-388310githubgithub.com/Fa1c0n35/CVE-2023-38831-winrar-exploit0githubgithub.com/GOTonyGO/CVE-2023-38831-winrar0githubgithub.com/ngothienan/CVE-2023-388310githubgithub.com/Nielk74/CVE-2023-388310githubgithub.com/kehrijksen/CVE-2023-388310githubgithub.com/h3xecute/SideCopy-Exploits-CVE-2023-388310githubgithub.com/MyStuffYT/CVE-2023-38831-POC0githubgithub.com/solomon12354/VolleyballSquid-----CVE-2023-38831-and-Bypass-UAC0githubgithub.com/RomainBayle08/CVE-2023-388310githubgithub.com/imbyter/imbyter-WinRAR_CVE-2023-388310githubgithub.com/Hirusha-N/CVE-2021-34527-CVE-2023-38831-and-CVE-2023-327840githubgithub.com/khanhtranngoccva/cve-2023-38831-poc0githubgithub.com/FirFirdaus/CVE-2023-388310githubgithub.com/ra3edAJ/LAB-DFIR-cve-2023-388310githubgithub.com/VictoriousKnight/CVE-2023-38831_Exploit0githubgithub.com/Tolu12wani/Demonstration-of-CVE-2023-38831-via-Reverse-Shell-Execution0githubgithub.com/yangdayyy/cve-2023-388310githubgithub.com/anelya0333/Exploiting-CVE-2023-388310githubgithub.com/mishra0230/CVE-2023-388310githubgithub.com/lightningspeed221/Winrar-Exploit-CVE-2023-388310cve_referencepacketstormsecurity.com/files/174573/WinRAR-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/f3b016e52591no verificadovulncheckvulncheck.com/xdb/3e5e3d32361ano verificadovulncheckvulncheck.com/xdb/78c5d047fc26no verificadovulncheckvulncheck.com/xdb/6ddb49c0b30fno verificadovulncheckvulncheck.com/xdb/0d73a5eda2f5no verificadovulncheckvulncheck.com/xdb/477e160f5f9eno verificadovulncheckvulncheck.com/xdb/d4284b00ae4fno verificadovulncheckvulncheck.com/xdb/e1fd4d52e040no verificadovulncheckvulncheck.com/xdb/0c5387964f92no verificadovulncheckvulncheck.com/xdb/13a6362b2a83no verificadovulncheckvulncheck.com/xdb/e63676267c2bno verificadovulncheckvulncheck.com/xdb/11b438e8125eno verificadovulncheckvulncheck.com/xdb/961810ec007ano verificadovulncheckvulncheck.com/xdb/6208ddae83eano verificadovulncheckvulncheck.com/xdb/35f40b8462a2no verificadovulncheckvulncheck.com/xdb/d704a3a58e0dno verificadovulncheckvulncheck.com/xdb/d33335e6c044no verificadovulncheckvulncheck.com/xdb/09fa7b37a7b1no verificadovulncheckvulncheck.com/xdb/d05f5cb3bfb3no verificadovulncheckvulncheck.com/xdb/a75f196603f7no verificadovulncheckvulncheck.com/xdb/ca38deed9702no verificadovulncheckvulncheck.com/xdb/b966bed92174no verificadovulncheckvulncheck.com/xdb/4902c64dcdccno verificadovulncheckvulncheck.com/xdb/475dd98e97c6no verificadovulncheckvulncheck.com/xdb/7dcca41be653no verificadovulncheckvulncheck.com/xdb/2ca9a374accano verificadovulncheckvulncheck.com/xdb/19a60291e736no verificadovulncheckvulncheck.com/xdb/ed6dc92dcb52no verificadovulncheckvulncheck.com/xdb/79f7f6337617no verificadovulncheckvulncheck.com/xdb/e71319d3a28fno verificadovulncheckvulncheck.com/xdb/8e66511c03f9no verificadovulncheckvulncheck.com/xdb/068a817a11afno verificadovulncheckvulncheck.com/xdb/12c5984d5f98no verificadovulncheckvulncheck.com/xdb/96f0b49ccafbno verificadovulncheckvulncheck.com/xdb/49b8da5dd1b3no verificadovulncheckvulncheck.com/xdb/43e31d83b0d2no verificadovulncheckvulncheck.com/xdb/ddbc6a584660no verificadovulncheckvulncheck.com/xdb/495cffd03d38no verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.