← voltar
CVE-2023-38831highsob ataqueransomwareCWE-351

CVE-2023-38831

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 98%
da publicação à arma1 dias
Publicada no NVD23 de ago.
1ª PoC+1d
metasploit23 de ago.
CISA KEV+1d
probabilidade de exploração
98%top 1% das CVEs
exploração observada
simCISA + VulnCheck
97 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-09-14

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha lógica no WinRAR (antes da versão 6.23) permite execução de código arbitrário quando o usuário clica duas vezes em um arquivo aparentemente inofensivo (JPG, PDF, TXT) dentro de um ZIP ou RAR malicioso. Foi explorada como zero-day desde abril de 2023 por grupos cibercriminosos contra traders de criptomoedas e, depois da divulgação pública, por atores estatais (APT28/Sandworm, entre outros) segundo o Google TAG. Importa porque o vetor é baixíssima fricção — só requer que a vítima abra um arquivo dentro do WinRAR, sem exploração de memória, sem macro, sem aviso de segurança visível.

Detalhamento técnico

A vulnerabilidade (CWE-706, uso de referência de nome resolvida incorretamente) está na lógica de extração temporária do WinRAR. Ao dar duplo clique num item do arquivo compactado, o WinRAR itera todas as entradas do archive para decidir o que precisa extrair para uma pasta temporária. O bug está no casamento de nomes: se existe uma pasta com o mesmo nome do arquivo selecionado (ex: "poc.png_" com espaço no final, onde "_" representa o espaço), o WinRAR extrai tanto o arquivo benigno quanto todo o conteúdo da pasta homônima — incluindo executáveis — para a raiz do mesmo diretório temporário.

O segundo elo é uma peculiaridade do ShellExecuteExW do Windows. O WinRAR normaliza o caminho ao escrever o arquivo (removendo espaços à direita, já que Windows não permite), mas passa ao ShellExecute o caminho não normalizado, com o espaço à direita ainda presente ("%TEMP%\{dir_aleatório}\poc.png_"). Internamente, ShellExecute chama shell32!PathFindExtension, que falha ao reconhecer extensão com espaço, e cai no fallback shell32!ApplyDefaultExts, que varre o diretório temporário procurando o primeiro arquivo com extensão dentre uma lista fixa (.pif, .com, .exe, .bat, .lnk, .cmd) e o executa — no lugar do arquivo original clicado.

O atacante controla integralmente a estrutura do archive: nome do arquivo-isca, nome da pasta homônima e o conteúdo executável dentro dela. Não é necessário espaço no fim do nome especificamente; qualquer espaço em qualquer posição da extensão do entry já é suficiente para forçar o caminho de código do ApplyDefaultExts, segundo a análise do Google TAG.

Como é explorada

O vetor é local/interativo: a vítima precisa baixar um ZIP ou RAR malicioso e dar duplo clique em um dos arquivos-isca dentro da interface do WinRAR (não basta apenas extrair o archive via clique direito — o gatilho é abrir/visualizar o arquivo direto do WinRAR). Não há necessidade de autenticação de rede nem de configuração não padrão; a única pré-condição real é ter uma versão vulnerável do WinRAR instalada e o usuário interagir com o arquivo dentro do próprio WinRAR.

Na exploração observada, o archive continha um arquivo decoy (PDF, JPG, TXT) e uma pasta com nome idêntico contendo um .cmd ou .bat. Ao abrir o decoy, o script na pasta homônima era executado silenciosamente junto com a abertura do arquivo legítimo — a vítima via o documento normal abrir e não percebia nada de errado. O script então baixava e executava um SFX (self-extracting CAB) que instalava malware como DarkMe, GuLoader ou Remcos RAT, dando acesso remoto ao atacante (keylogging, captura de tela, execução arbitrária de comandos, proxy reverso).

Group-IB documentou exploração contra pelo menos oito fóruns públicos de trading, com 130 dispositivos confirmadamente infectados desde abril de 2023, visando roubo de credenciais e ativos de criptomoedas. Após a divulgação pública em agosto de 2023, PoCs e geradores de exploit surgiram no GitHub em horas, e o Google TAG documentou uso subsequente por grupos apoiados por estados (FROZENBARENTS/Sandworm entregando Rhadamanthys via phishing temático de treinamento de drones; FROZENLAKE/APT28 visando organizações governamentais ucranianas com IRONJAW e shell reverso via SSH). A CVE está no catálogo KEV da CISA e possui módulo Metasploit e PoCs públicos, o que reduz a barreira de reprodução por qualquer ator.

Versões

Afetadas
Todas as versões do WinRAR anteriores à 6.23 (o advisory e as fontes não especificam uma versão mínima inicial; a falha é descrita como presente em versões anteriores à 6.23 de forma geral).
Corrigidas em
WinRAR 6.23, lançado em 2 de agosto de 2023.

Como se proteger

A correção definitiva é atualizar para o WinRAR 6.23 ou posterior, lançado em 2 de agosto de 2023, que também corrige a CVE-2023-40477 (execução de comando ao abrir RAR malformado). Como o WinRAR não possui mecanismo de atualização automática silenciosa em muitas instalações corporativas, o patch depende de ação manual do usuário ou de gestão de patch centralizada — e é exatamente essa lentidão de adoção que o Google TAG aponta como motivo da exploração continuada como n-day meses depois do patch existir.

Como controle compensatório, quando a atualização não for imediata: evitar abrir arquivos diretamente de dentro da interface do WinRAR vindos de fontes não confiáveis (extrair o archive completo para um diretório e inspecionar o conteúdo antes de abrir qualquer item reduz o risco, já que o gatilho depende do fluxo de abertura via ShellExecute do próprio WinRAR); bloquear ou monitorar a execução de .cmd/.bat/.pif/.lnk originados de diretórios temporários; usar EDR para alertar sobre processos filho de WinRAR.exe/WinRAR64.exe que sejam cmd.exe, powershell.exe ou binários desconhecidos.

Não funciona como mitigação: apenas remover a associação de tipo de arquivo do Windows Explorer, pois o vetor de exploração ocorre inteiramente dentro da interface do próprio WinRAR ao abrir o arquivo do archive, não pela associação padrão do sistema. Também não é suficiente confiar em antivírus de assinatura, já que o payload inicial é um script gerado dinamicamente e variável entre campanhas.

Como detectar

Em logs de endpoint/EDR, procurar processos filho suspeitos gerados por WinRAR.exe/WinRAR64.exe — especialmente cmd.exe, powershell.exe ou execução de binários com extensão .cmd/.bat/.pif/.lnk a partir de diretórios temporários (%TEMP%\pasta_aleatória) logo após a abertura de um arquivo dentro de um ZIP/RAR. Na inspeção do próprio archive suspeito, o indicador estrutural é a presença de uma pasta com nome idêntico (incluindo espaço à direita ou caractere extra na extensão) ao de um arquivo decoy legítimo (PDF, JPG, TXT), contendo dentro dela um script ou executável.

Não há assinatura de rede confiável, já que a exploração ocorre localmente na máquina da vítima no momento da abertura do arquivo — a telemetria útil está no nível de processo/arquivo do endpoint, não no tráfego. Hashes de amostras específicas (DarkMe, GuLoader, Remcos RAT, Rhadamanthys) documentados pelas fontes citadas servem como IOC pontuais, mas não cobrem variantes futuras do exploit gerado dinamicamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
RARLAB WinRAR before 6.23 allows attackers to execute arbitrary code when a user attempts to view a benign file within a ZIP archive. The issue occurs because a ZIP archive may include a benign file (such as an ordinary .JPG file) and also a folder that has the same name as the benign file, and the contents of the folder (which may include executable content) are processed during an attempt to access only the benign file. This was exploited in the wild in April through October 2023.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
PoCs públicas encontradas97
githubgithub.com/b1tg/CVE-2023-38831-winrar-exploit785githubgithub.com/Garck3h/cve-2023-38831128githubgithub.com/ignis-sec/CVE-2023-38831-RaRCE114githubgithub.com/BoredHackerBlog/winrar_CVE-2023-38831_lazy_poc91githubgithub.com/HDCE-inc/CVE-2023-3883190githubgithub.com/knight0x07/WinRAR-Code-Execution-Vulnerability-CVE-2023-3883140githubgithub.com/Maalfer/CVE-2023-38831_ReverseShell_Winrar-RCE22githubgithub.com/xaitax/WinRAR-CVE-2023-3883118githubgithub.com/MorDavid/CVE-2023-38831-Winrar-Exploit-Generator-POC13githubgithub.com/ahmed-fa7im/CVE-2023-38831-winrar-expoit-simple-Poc11githubgithub.com/Malwareman007/CVE-2023-388319githubgithub.com/youmulijiang/evil-winrar9githubgithub.com/z3r0sw0rd/CVE-2023-38831-PoC6githubgithub.com/UnHackerEnCapital/PDFernetRemotelo6githubgithub.com/PascalAsch/CVE-2023-38831-KQL4githubgithub.com/xk-mt/WinRAR-Vulnerability-recurrence-tutorial4githubgithub.com/Mich-ele/CVE-2023-38831-winrar3githubgithub.com/kuyrathdaro/cve-2023-388313githubgithub.com/RonF98/CVE-2023-38831-POC3githubgithub.com/ameerpornillos/CVE-2023-38831-WinRAR-Exploit3githubgithub.com/malvika-thakur/CVE-2023-388313githubgithub.com/akhomlyuk/cve-2023-388313githubgithub.com/r1yaz/winDED2githubgithub.com/IR-HuntGuardians/CVE-2023-38831-HUNT2githubgithub.com/MaorBuskila/Windows-X64-RAT2githubgithub.com/s4m98/winrar-cve-2023-38831-poc-gen1githubgithub.com/thegr1ffyn/CVE-2023-388311githubgithub.com/SpamixOfficial/CVE-2023-388311githubgithub.com/ruycr4ft/CVE-2023-388311githubgithub.com/technicalcorp0/CVE-2023-38831-Exploit1githubgithub.com/Ben1B3astt/CVE-2023-38831_ReverseShell_Winrar1githubgithub.com/yezzfusl/cve_2023_38831_scanner1githubgithub.com/olowostandard1/CVE-2023-38831-WinRAR-Vulnerability-Analysis1githubgithub.com/idkwastaken/CVE-2023-388310githubgithub.com/ML-K-eng/CVE-2023-38831-Exploit-and-Detection0githubgithub.com/sudo-py-dev/CVE-2023-388310githubgithub.com/sh770/CVE-2023-388310githubgithub.com/asepsaepdin/CVE-2023-388310githubgithub.com/Fa1c0n35/CVE-2023-38831-winrar-exploit0githubgithub.com/GOTonyGO/CVE-2023-38831-winrar0githubgithub.com/ngothienan/CVE-2023-388310githubgithub.com/Nielk74/CVE-2023-388310githubgithub.com/kehrijksen/CVE-2023-388310githubgithub.com/h3xecute/SideCopy-Exploits-CVE-2023-388310githubgithub.com/MyStuffYT/CVE-2023-38831-POC0githubgithub.com/solomon12354/VolleyballSquid-----CVE-2023-38831-and-Bypass-UAC0githubgithub.com/RomainBayle08/CVE-2023-388310githubgithub.com/imbyter/imbyter-WinRAR_CVE-2023-388310githubgithub.com/Hirusha-N/CVE-2021-34527-CVE-2023-38831-and-CVE-2023-327840githubgithub.com/khanhtranngoccva/cve-2023-38831-poc0githubgithub.com/FirFirdaus/CVE-2023-388310githubgithub.com/ra3edAJ/LAB-DFIR-cve-2023-388310githubgithub.com/VictoriousKnight/CVE-2023-38831_Exploit0githubgithub.com/Tolu12wani/Demonstration-of-CVE-2023-38831-via-Reverse-Shell-Execution0githubgithub.com/yangdayyy/cve-2023-388310githubgithub.com/anelya0333/Exploiting-CVE-2023-388310githubgithub.com/mishra0230/CVE-2023-388310githubgithub.com/lightningspeed221/Winrar-Exploit-CVE-2023-388310cve_referencepacketstormsecurity.com/files/174573/WinRAR-Remote-Code-Execution.htmlnão verificadovulncheckvulncheck.com/xdb/f3b016e52591não verificadovulncheckvulncheck.com/xdb/3e5e3d32361anão verificadovulncheckvulncheck.com/xdb/78c5d047fc26não verificadovulncheckvulncheck.com/xdb/6ddb49c0b30fnão verificadovulncheckvulncheck.com/xdb/0d73a5eda2f5não verificadovulncheckvulncheck.com/xdb/477e160f5f9enão verificadovulncheckvulncheck.com/xdb/d4284b00ae4fnão verificadovulncheckvulncheck.com/xdb/e1fd4d52e040não verificadovulncheckvulncheck.com/xdb/0c5387964f92não verificadovulncheckvulncheck.com/xdb/13a6362b2a83não verificadovulncheckvulncheck.com/xdb/e63676267c2bnão verificadovulncheckvulncheck.com/xdb/11b438e8125enão verificadovulncheckvulncheck.com/xdb/961810ec007anão verificadovulncheckvulncheck.com/xdb/6208ddae83eanão verificadovulncheckvulncheck.com/xdb/35f40b8462a2não verificadovulncheckvulncheck.com/xdb/d704a3a58e0dnão verificadovulncheckvulncheck.com/xdb/d33335e6c044não verificadovulncheckvulncheck.com/xdb/09fa7b37a7b1não verificadovulncheckvulncheck.com/xdb/d05f5cb3bfb3não verificadovulncheckvulncheck.com/xdb/a75f196603f7não verificadovulncheckvulncheck.com/xdb/ca38deed9702não verificadovulncheckvulncheck.com/xdb/b966bed92174não verificadovulncheckvulncheck.com/xdb/4902c64dcdccnão verificadovulncheckvulncheck.com/xdb/475dd98e97c6não verificadovulncheckvulncheck.com/xdb/7dcca41be653não verificadovulncheckvulncheck.com/xdb/2ca9a374accanão verificadovulncheckvulncheck.com/xdb/19a60291e736não verificadovulncheckvulncheck.com/xdb/ed6dc92dcb52não verificadovulncheckvulncheck.com/xdb/79f7f6337617não verificadovulncheckvulncheck.com/xdb/e71319d3a28fnão verificadovulncheckvulncheck.com/xdb/8e66511c03f9não verificadovulncheckvulncheck.com/xdb/068a817a11afnão verificadovulncheckvulncheck.com/xdb/12c5984d5f98não verificadovulncheckvulncheck.com/xdb/96f0b49ccafbnão verificadovulncheckvulncheck.com/xdb/49b8da5dd1b3não verificadovulncheckvulncheck.com/xdb/43e31d83b0d2não verificadovulncheckvulncheck.com/xdb/ddbc6a584660não verificadovulncheckvulncheck.com/xdb/495cffd03d38não verificado
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.