CVE-2023-38831
RARLAB WinRAR Code Execution Vulnerability
Beschreibung
CVE-2023-38831 ist eine schwerwiegende Schwachstelle in RARLAB WinRAR vor Version 6.23, die es Angreifern ermöglicht, beliebigen Code auszuführen, wenn ein Benutzer eine scheinbar harmlose Datei in einem ZIP-Archiv öffnet. Die Schwachstelle basiert auf einer unzureichenden Überprüfung der Datenherkunft, da ein ZIP-Archiv eine harmlose Datei und einen gleichnamigen Ordner mit ausführbarem Inhalt enthalten kann. Diese Sicherheitslücke wurde von April bis Oktober 2023 aktiv in freier Wildbahn ausgenutzt und ist im KEV-Katalog der CISA gelistet. Der EPSS-Score von 93,8 % und die bestätigte Verwendung in Ransomware-Kampagnen unterstreichen die extreme Dringlichkeit einer sofortigen Aktualisierung von WinRAR.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| rarlab | winrar | < 6.23 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/174573/WinRAR-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- https://blog.google/threat-analysis-group/government-backed-actors-exploiting-winrar-vulnerability/(Exploit, Third Party Advisory)
- https://news.ycombinator.com/item?id=37236100(Issue Tracking)
- https://www.bleepingcomputer.com/news/security/winrar-zero-day-exploited-since-april-to-hack-trading-accounts/(Exploit, Press/Media Coverage, Third Party Advisory)
- https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/(Exploit, Press/Media Coverage, Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-38831(US Government Resource)
Schwachstellentyp
CWE-345: Insufficient Verification of Data Authenticity
Bei CVE-2023-38831 überprüft WinRAR die Authentizität der im ZIP-Archiv enthaltenen Daten nicht ausreichend. Wenn eine harmlose Datei und ein gleichnamiger Ordner im Archiv vorhanden sind, verarbeitet WinRAR den Ordnerinhalt (der ausführbaren Code enthalten kann) anstelle der erwarteten Datei.
Mehr erfahren: CWE-345 — Insufficient Verification of Data Authenticity
CWE-351: Insufficient Type Distinction
Zusätzlich liegt bei CVE-2023-38831 eine unzureichende Unterscheidung zwischen Dateitypen vor. WinRAR unterscheidet nicht korrekt zwischen einer regulären Datei und einem Ordner mit identischem Namen, wodurch beim Zugriff auf die vermeintlich harmlose Datei stattdessen ausführbare Inhalte aus dem gleichnamigen Ordner verarbeitet werden.
Mehr erfahren: CWE-351 — Insufficient Type Distinction
Auswirkungsanalyse
CVE-2023-38831 wird mit einem CVSS-Score von 7.8 als HIGH eingestuft und stellt eine erhebliche Bedrohung für alle Nutzer von WinRAR vor Version 6.23 dar. Angriffsvektor (Lokal): Der Angriff erfordert, dass ein Benutzer ein manipuliertes ZIP-Archiv öffnet und darin eine scheinbar harmlose Datei anklickt, was typischerweise über Phishing-E-Mails oder Downloads erreicht wird. Angriffskomplexität (Niedrig): Die Erstellung des manipulierten Archivs erfordert keine besonderen Bedingungen — öffentlich verfügbare Exploits erleichtern die Ausnutzung erheblich. Keine Authentifizierung nötig: Ein Angreifer benötigt keine Berechtigungen auf dem Zielsystem. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann ein Angreifer beliebigen Code im Kontext des Benutzers ausführen, vertrauliche Daten stehlen, Dateien manipulieren und das System vollständig kompromittieren. Die bestätigte Nutzung in Ransomware-Kampagnen macht diese Schwachstelle besonders gefährlich für Unternehmen und Privatanwender gleichermaßen.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-38831 über Packet Storm Security, den Google Threat Analysis Group Blog, BleepingComputer sowie den Group-IB Blog. Die CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, wobei explizit eine Verbindung zu Ransomware-Kampagnen dokumentiert ist. Staatlich unterstützte Akteure haben diese Schwachstelle nachweislich für gezielte Angriffe eingesetzt. Mit einem EPSS-Score von 93,8 % (99,86. Perzentil) ist die Ausnutzungswahrscheinlichkeit extrem hoch, und die Schwachstelle wurde bereits als Zero-Day von April bis Oktober 2023 aktiv ausgenutzt.
Behebung
- Sofortige Aktualisierung gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Maßnahmen an oder stellen Sie die Nutzung von WinRAR ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 14. September 2023.
- Update auf WinRAR 6.23 oder höher: Aktualisieren Sie alle WinRAR-Installationen auf Version 6.23 oder neuer, da diese Version die Schwachstelle in der ZIP-Archivverarbeitung behebt.
- Blockierung verdächtiger Archivdateien: Implementieren Sie auf Unternehmensebene E-Mail-Filter und Gateway-Richtlinien, die ZIP-Archive mit verdächtigen Strukturen (Dateien und gleichnamige Ordner) erkennen und blockieren. Nutzen Sie Sandboxing-Lösungen zur Analyse eingehender Archive.
- Überwachung und Erkennung: Prüfen Sie Endpoint-Detection-Systeme auf Indikatoren, die auf die Ausnutzung von CVE-2023-38831 hindeuten, insbesondere auf ungewöhnliche Prozessausführungen nach dem Öffnen von ZIP-Archiven.
- Langfristige Härtung: Evaluieren Sie den Einsatz alternativer Archivierungstools mit stärkerer Dateityp-Validierung und implementieren Sie Application-Whitelisting, um die Ausführung unbekannter Dateien aus Archiven zu verhindern.
Technische Details
CVE-2023-38831 nutzt eine Schwäche in der Dateiverarbeitung von RARLAB WinRAR aus, die als CWE-345 (Insufficient Verification of Data Authenticity) und CWE-351 (Insufficient Type Distinction) klassifiziert wird. Der Angriff basiert darauf, dass ein ZIP-Archiv eine harmlose Datei (z. B. eine JPG-Datei) und einen Ordner mit exakt dem gleichen Namen enthält. Wenn ein Benutzer versucht, die harmlose Datei zu öffnen, verarbeitet WinRAR stattdessen den Inhalt des gleichnamigen Ordners, der ausführbaren Code enthalten kann. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff eine Benutzerinteraktion erfordert (Öffnen der Datei im Archiv), jedoch keine besonderen Privilegien. Die Kombination aus unzureichender Herkunftsüberprüfung und fehlender Typunterscheidung ermöglicht es dem Angreifer, die Vertrauenserwartung des Benutzers auszunutzen und beliebigen Code im Benutzerkontext auszuführen.
Häufig gestellte Fragen
Wird CVE-2023-38831 aktiv ausgenutzt?
Ja, CVE-2023-38831 wird seit April 2023 aktiv ausgenutzt und wurde als Zero-Day-Schwachstelle eingesetzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und es besteht eine bestätigte Verbindung zu Ransomware-Kampagnen. Staatlich unterstützte Akteure haben diese Schwachstelle nachweislich für gezielte Angriffe genutzt.
Welche Produkte sind von CVE-2023-38831 betroffen?
Betroffen ist RARLAB WinRAR in allen Versionen vor 6.23. Die Schwachstelle betrifft die ZIP-Archivverarbeitung, wodurch jeder Benutzer gefährdet ist, der mit WinRAR ZIP-Dateien öffnet.
Wie behebe ich CVE-2023-38831?
Aktualisieren Sie WinRAR auf Version 6.23 oder höher. Implementieren Sie zusätzlich E-Mail-Filter und Gateway-Richtlinien zur Blockierung verdächtiger ZIP-Archive und setzen Sie Endpoint-Detection-Systeme zur Erkennung von Ausnutzungsversuchen ein.
Wie schwerwiegend ist CVE-2023-38831?
CVE-2023-38831 wird mit einem CVSS-Score von 7.8 als HIGH eingestuft. Der EPSS-Score von 93,8 % (99,86. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an. Die bestätigte Verwendung in Ransomware-Kampagnen und durch staatlich unterstützte Akteure macht diese Schwachstelle besonders kritisch.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.