← back
CVE-2023-38831highunder attackransomwareCWE-351

CVE-2023-38831

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 98%
from disclosure to weapon1 days
Published on NVDAug 23
1st PoC+1d
metasploitAug 23
CISA KEV+1d
exploitation probability
98%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
99 public exploit(s)
Action required by CISAfederal deadline: 2023-09-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha lógica no WinRAR (antes da versão 6.23) permite execução de código arbitrário quando o usuário clica duas vezes em um arquivo aparentemente inofensivo (JPG, PDF, TXT) dentro de um ZIP ou RAR malicioso. Foi explorada como zero-day desde abril de 2023 por grupos cibercriminosos contra traders de criptomoedas e, depois da divulgação pública, por atores estatais (APT28/Sandworm, entre outros) segundo o Google TAG. Importa porque o vetor é baixíssima fricção — só requer que a vítima abra um arquivo dentro do WinRAR, sem exploração de memória, sem macro, sem aviso de segurança visível.

Technical detail

A vulnerabilidade (CWE-706, uso de referência de nome resolvida incorretamente) está na lógica de extração temporária do WinRAR. Ao dar duplo clique num item do arquivo compactado, o WinRAR itera todas as entradas do archive para decidir o que precisa extrair para uma pasta temporária. O bug está no casamento de nomes: se existe uma pasta com o mesmo nome do arquivo selecionado (ex: "poc.png_" com espaço no final, onde "_" representa o espaço), o WinRAR extrai tanto o arquivo benigno quanto todo o conteúdo da pasta homônima — incluindo executáveis — para a raiz do mesmo diretório temporário.

O segundo elo é uma peculiaridade do ShellExecuteExW do Windows. O WinRAR normaliza o caminho ao escrever o arquivo (removendo espaços à direita, já que Windows não permite), mas passa ao ShellExecute o caminho não normalizado, com o espaço à direita ainda presente ("%TEMP%\{dir_aleatório}\poc.png_"). Internamente, ShellExecute chama shell32!PathFindExtension, que falha ao reconhecer extensão com espaço, e cai no fallback shell32!ApplyDefaultExts, que varre o diretório temporário procurando o primeiro arquivo com extensão dentre uma lista fixa (.pif, .com, .exe, .bat, .lnk, .cmd) e o executa — no lugar do arquivo original clicado.

O atacante controla integralmente a estrutura do archive: nome do arquivo-isca, nome da pasta homônima e o conteúdo executável dentro dela. Não é necessário espaço no fim do nome especificamente; qualquer espaço em qualquer posição da extensão do entry já é suficiente para forçar o caminho de código do ApplyDefaultExts, segundo a análise do Google TAG.

How it’s exploited

O vetor é local/interativo: a vítima precisa baixar um ZIP ou RAR malicioso e dar duplo clique em um dos arquivos-isca dentro da interface do WinRAR (não basta apenas extrair o archive via clique direito — o gatilho é abrir/visualizar o arquivo direto do WinRAR). Não há necessidade de autenticação de rede nem de configuração não padrão; a única pré-condição real é ter uma versão vulnerável do WinRAR instalada e o usuário interagir com o arquivo dentro do próprio WinRAR.

Na exploração observada, o archive continha um arquivo decoy (PDF, JPG, TXT) e uma pasta com nome idêntico contendo um .cmd ou .bat. Ao abrir o decoy, o script na pasta homônima era executado silenciosamente junto com a abertura do arquivo legítimo — a vítima via o documento normal abrir e não percebia nada de errado. O script então baixava e executava um SFX (self-extracting CAB) que instalava malware como DarkMe, GuLoader ou Remcos RAT, dando acesso remoto ao atacante (keylogging, captura de tela, execução arbitrária de comandos, proxy reverso).

Group-IB documentou exploração contra pelo menos oito fóruns públicos de trading, com 130 dispositivos confirmadamente infectados desde abril de 2023, visando roubo de credenciais e ativos de criptomoedas. Após a divulgação pública em agosto de 2023, PoCs e geradores de exploit surgiram no GitHub em horas, e o Google TAG documentou uso subsequente por grupos apoiados por estados (FROZENBARENTS/Sandworm entregando Rhadamanthys via phishing temático de treinamento de drones; FROZENLAKE/APT28 visando organizações governamentais ucranianas com IRONJAW e shell reverso via SSH). A CVE está no catálogo KEV da CISA e possui módulo Metasploit e PoCs públicos, o que reduz a barreira de reprodução por qualquer ator.

Versions

Affected
Todas as versões do WinRAR anteriores à 6.23 (o advisory e as fontes não especificam uma versão mínima inicial; a falha é descrita como presente em versões anteriores à 6.23 de forma geral).
Fixed in
WinRAR 6.23, lançado em 2 de agosto de 2023.

How to protect

A correção definitiva é atualizar para o WinRAR 6.23 ou posterior, lançado em 2 de agosto de 2023, que também corrige a CVE-2023-40477 (execução de comando ao abrir RAR malformado). Como o WinRAR não possui mecanismo de atualização automática silenciosa em muitas instalações corporativas, o patch depende de ação manual do usuário ou de gestão de patch centralizada — e é exatamente essa lentidão de adoção que o Google TAG aponta como motivo da exploração continuada como n-day meses depois do patch existir.

Como controle compensatório, quando a atualização não for imediata: evitar abrir arquivos diretamente de dentro da interface do WinRAR vindos de fontes não confiáveis (extrair o archive completo para um diretório e inspecionar o conteúdo antes de abrir qualquer item reduz o risco, já que o gatilho depende do fluxo de abertura via ShellExecute do próprio WinRAR); bloquear ou monitorar a execução de .cmd/.bat/.pif/.lnk originados de diretórios temporários; usar EDR para alertar sobre processos filho de WinRAR.exe/WinRAR64.exe que sejam cmd.exe, powershell.exe ou binários desconhecidos.

Não funciona como mitigação: apenas remover a associação de tipo de arquivo do Windows Explorer, pois o vetor de exploração ocorre inteiramente dentro da interface do próprio WinRAR ao abrir o arquivo do archive, não pela associação padrão do sistema. Também não é suficiente confiar em antivírus de assinatura, já que o payload inicial é um script gerado dinamicamente e variável entre campanhas.

How to detect

Em logs de endpoint/EDR, procurar processos filho suspeitos gerados por WinRAR.exe/WinRAR64.exe — especialmente cmd.exe, powershell.exe ou execução de binários com extensão .cmd/.bat/.pif/.lnk a partir de diretórios temporários (%TEMP%\pasta_aleatória) logo após a abertura de um arquivo dentro de um ZIP/RAR. Na inspeção do próprio archive suspeito, o indicador estrutural é a presença de uma pasta com nome idêntico (incluindo espaço à direita ou caractere extra na extensão) ao de um arquivo decoy legítimo (PDF, JPG, TXT), contendo dentro dela um script ou executável.

Não há assinatura de rede confiável, já que a exploração ocorre localmente na máquina da vítima no momento da abertura do arquivo — a telemetria útil está no nível de processo/arquivo do endpoint, não no tráfego. Hashes de amostras específicas (DarkMe, GuLoader, Remcos RAT, Rhadamanthys) documentados pelas fontes citadas servem como IOC pontuais, mas não cobrem variantes futuras do exploit gerado dinamicamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
RARLAB WinRAR before 6.23 allows attackers to execute arbitrary code when a user attempts to view a benign file within a ZIP archive. The issue occurs because a ZIP archive may include a benign file (such as an ordinary .JPG file) and also a folder that has the same name as the benign file, and the contents of the folder (which may include executable content) are processed during an attempt to access only the benign file. This was exploited in the wild in April through October 2023.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
public PoCs found99
githubgithub.com/b1tg/CVE-2023-38831-winrar-exploit785githubgithub.com/Garck3h/cve-2023-38831128githubgithub.com/ignis-sec/CVE-2023-38831-RaRCE114githubgithub.com/BoredHackerBlog/winrar_CVE-2023-38831_lazy_poc91githubgithub.com/HDCE-inc/CVE-2023-3883190githubgithub.com/knight0x07/WinRAR-Code-Execution-Vulnerability-CVE-2023-3883140githubgithub.com/Maalfer/CVE-2023-38831_ReverseShell_Winrar-RCE22githubgithub.com/xaitax/WinRAR-CVE-2023-3883118githubgithub.com/MorDavid/CVE-2023-38831-Winrar-Exploit-Generator-POC13githubgithub.com/ahmed-fa7im/CVE-2023-38831-winrar-expoit-simple-Poc11githubgithub.com/Malwareman007/CVE-2023-388319githubgithub.com/youmulijiang/evil-winrar9githubgithub.com/UnHackerEnCapital/PDFernetRemotelo6githubgithub.com/z3r0sw0rd/CVE-2023-38831-PoC6githubgithub.com/xk-mt/WinRAR-Vulnerability-recurrence-tutorial4githubgithub.com/PascalAsch/CVE-2023-38831-KQL4githubgithub.com/Mich-ele/CVE-2023-38831-winrar3githubgithub.com/kuyrathdaro/cve-2023-388313githubgithub.com/RonF98/CVE-2023-38831-POC3githubgithub.com/ameerpornillos/CVE-2023-38831-WinRAR-Exploit3githubgithub.com/malvika-thakur/CVE-2023-388313githubgithub.com/akhomlyuk/cve-2023-388313githubgithub.com/MaorBuskila/Windows-X64-RAT2githubgithub.com/IR-HuntGuardians/CVE-2023-38831-HUNT2githubgithub.com/r1yaz/winDED2githubgithub.com/thegr1ffyn/CVE-2023-388311githubgithub.com/SpamixOfficial/CVE-2023-388311githubgithub.com/ruycr4ft/CVE-2023-388311githubgithub.com/technicalcorp0/CVE-2023-38831-Exploit1githubgithub.com/Ben1B3astt/CVE-2023-38831_ReverseShell_Winrar1githubgithub.com/yezzfusl/cve_2023_38831_scanner1githubgithub.com/olowostandard1/CVE-2023-38831-WinRAR-Vulnerability-Analysis1githubgithub.com/s4m98/winrar-cve-2023-38831-poc-gen1githubgithub.com/solomon12354/VolleyballSquid-----CVE-2023-38831-and-Bypass-UAC0githubgithub.com/ML-K-eng/CVE-2023-38831-Exploit-and-Detection0githubgithub.com/sudo-py-dev/CVE-2023-388310githubgithub.com/sh770/CVE-2023-388310githubgithub.com/asepsaepdin/CVE-2023-388310githubgithub.com/Fa1c0n35/CVE-2023-38831-winrar-exploit0githubgithub.com/GOTonyGO/CVE-2023-38831-winrar0githubgithub.com/ngothienan/CVE-2023-388310githubgithub.com/Nielk74/CVE-2023-388310githubgithub.com/kehrijksen/CVE-2023-388310githubgithub.com/h3xecute/SideCopy-Exploits-CVE-2023-388310githubgithub.com/MyStuffYT/CVE-2023-38831-POC0githubgithub.com/RomainBayle08/CVE-2023-388310githubgithub.com/imbyter/imbyter-WinRAR_CVE-2023-388310githubgithub.com/Hirusha-N/CVE-2021-34527-CVE-2023-38831-and-CVE-2023-327840githubgithub.com/khanhtranngoccva/cve-2023-38831-poc0githubgithub.com/FirFirdaus/CVE-2023-388310githubgithub.com/ra3edAJ/LAB-DFIR-cve-2023-388310githubgithub.com/idkwastaken/CVE-2023-388310githubgithub.com/VictoriousKnight/CVE-2023-38831_Exploit0githubgithub.com/Tolu12wani/Demonstration-of-CVE-2023-38831-via-Reverse-Shell-Execution0githubgithub.com/yangdayyy/cve-2023-388310githubgithub.com/anelya0333/Exploiting-CVE-2023-388310githubgithub.com/mishra0230/CVE-2023-388310githubgithub.com/lightningspeed221/Winrar-Exploit-CVE-2023-388310cve_referencepacketstormsecurity.com/files/174573/WinRAR-Remote-Code-Execution.htmlunverifiedvulncheckvulncheck.com/xdb/f3b016e52591unverifiedvulncheckvulncheck.com/xdb/3e5e3d32361aunverifiedvulncheckvulncheck.com/xdb/78c5d047fc26unverifiedvulncheckvulncheck.com/xdb/6ddb49c0b30funverifiedvulncheckvulncheck.com/xdb/0d73a5eda2f5unverifiedvulncheckvulncheck.com/xdb/477e160f5f9eunverifiedvulncheckvulncheck.com/xdb/d4284b00ae4funverifiedvulncheckvulncheck.com/xdb/e1fd4d52e040unverifiedvulncheckvulncheck.com/xdb/0c5387964f92unverifiedvulncheckvulncheck.com/xdb/13a6362b2a83unverifiedvulncheckvulncheck.com/xdb/e63676267c2bunverifiedvulncheckvulncheck.com/xdb/11b438e8125eunverifiedvulncheckvulncheck.com/xdb/961810ec007aunverifiedvulncheckvulncheck.com/xdb/6208ddae83eaunverifiedvulncheckvulncheck.com/xdb/35f40b8462a2unverifiedvulncheckvulncheck.com/xdb/d704a3a58e0dunverifiedvulncheckvulncheck.com/xdb/d33335e6c044unverifiedvulncheckvulncheck.com/xdb/09fa7b37a7b1unverifiedvulncheckvulncheck.com/xdb/d05f5cb3bfb3unverifiedvulncheckvulncheck.com/xdb/a75f196603f7unverifiedvulncheckvulncheck.com/xdb/ca38deed9702unverifiedvulncheckvulncheck.com/xdb/b966bed92174unverifiedvulncheckvulncheck.com/xdb/4902c64dcdccunverifiedvulncheckvulncheck.com/xdb/475dd98e97c6unverifiedvulncheckvulncheck.com/xdb/7dcca41be653unverifiedvulncheckvulncheck.com/xdb/2ca9a374accaunverifiedvulncheckvulncheck.com/xdb/19a60291e736unverifiedvulncheckvulncheck.com/xdb/ed6dc92dcb52unverifiedvulncheckvulncheck.com/xdb/79f7f6337617unverifiedvulncheckvulncheck.com/xdb/e71319d3a28funverifiedvulncheckvulncheck.com/xdb/8e66511c03f9unverifiedvulncheckvulncheck.com/xdb/068a817a11afunverifiedvulncheckvulncheck.com/xdb/12c5984d5f98unverifiedvulncheckvulncheck.com/xdb/96f0b49ccafbunverifiedvulncheckvulncheck.com/xdb/49b8da5dd1b3unverifiedvulncheckvulncheck.com/xdb/43e31d83b0d2unverifiedvulncheckvulncheck.com/xdb/ddbc6a584660unverifiedvulncheckvulncheck.com/xdb/495cffd03d38unverifiedvulncheckvulncheck.com/xdb/740f24ebd0b8unverifiedvulncheckvulncheck.com/xdb/f9dfaa39379dunverified
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.