CVE-2023-38831

HIGH(7.8)KEVRansomwareWahrscheinlich ausgenutzt

RARLAB WinRAR Code Execution Vulnerability

Beschreibung

CVE-2023-38831 ist eine schwerwiegende Schwachstelle in RARLAB WinRAR vor Version 6.23, die es Angreifern ermöglicht, beliebigen Code auszuführen, wenn ein Benutzer eine scheinbar harmlose Datei in einem ZIP-Archiv öffnet. Die Schwachstelle basiert auf einer unzureichenden Überprüfung der Datenherkunft, da ein ZIP-Archiv eine harmlose Datei und einen gleichnamigen Ordner mit ausführbarem Inhalt enthalten kann. Diese Sicherheitslücke wurde von April bis Oktober 2023 aktiv in freier Wildbahn ausgenutzt und ist im KEV-Katalog der CISA gelistet. Der EPSS-Score von 93,8 % und die bestätigte Verwendung in Ransomware-Kampagnen unterstreichen die extreme Dringlichkeit einer sofortigen Aktualisierung von WinRAR.

KEV-Informationen

Hersteller
RARLAB
Produkt
WinRAR
Hinzugefügt am
24. August 2023
Fälligkeitsdatum
14. September 2023
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
rarlabwinrar< 6.23

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-345: Insufficient Verification of Data Authenticity

Bei CVE-2023-38831 überprüft WinRAR die Authentizität der im ZIP-Archiv enthaltenen Daten nicht ausreichend. Wenn eine harmlose Datei und ein gleichnamiger Ordner im Archiv vorhanden sind, verarbeitet WinRAR den Ordnerinhalt (der ausführbaren Code enthalten kann) anstelle der erwarteten Datei.

Mehr erfahren: CWE-345 — Insufficient Verification of Data Authenticity

CWE-351: Insufficient Type Distinction

Zusätzlich liegt bei CVE-2023-38831 eine unzureichende Unterscheidung zwischen Dateitypen vor. WinRAR unterscheidet nicht korrekt zwischen einer regulären Datei und einem Ordner mit identischem Namen, wodurch beim Zugriff auf die vermeintlich harmlose Datei stattdessen ausführbare Inhalte aus dem gleichnamigen Ordner verarbeitet werden.

Mehr erfahren: CWE-351 — Insufficient Type Distinction

Auswirkungsanalyse

CVE-2023-38831 wird mit einem CVSS-Score von 7.8 als HIGH eingestuft und stellt eine erhebliche Bedrohung für alle Nutzer von WinRAR vor Version 6.23 dar. Angriffsvektor (Lokal): Der Angriff erfordert, dass ein Benutzer ein manipuliertes ZIP-Archiv öffnet und darin eine scheinbar harmlose Datei anklickt, was typischerweise über Phishing-E-Mails oder Downloads erreicht wird. Angriffskomplexität (Niedrig): Die Erstellung des manipulierten Archivs erfordert keine besonderen Bedingungen — öffentlich verfügbare Exploits erleichtern die Ausnutzung erheblich. Keine Authentifizierung nötig: Ein Angreifer benötigt keine Berechtigungen auf dem Zielsystem. Vertraulichkeit, Integrität und Verfügbarkeit (jeweils Hoch): Bei erfolgreicher Ausnutzung kann ein Angreifer beliebigen Code im Kontext des Benutzers ausführen, vertrauliche Daten stehlen, Dateien manipulieren und das System vollständig kompromittieren. Die bestätigte Nutzung in Ransomware-Kampagnen macht diese Schwachstelle besonders gefährlich für Unternehmen und Privatanwender gleichermaßen.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-38831 über Packet Storm Security, den Google Threat Analysis Group Blog, BleepingComputer sowie den Group-IB Blog. Die CISA hat die aktive Ausnutzung bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen, wobei explizit eine Verbindung zu Ransomware-Kampagnen dokumentiert ist. Staatlich unterstützte Akteure haben diese Schwachstelle nachweislich für gezielte Angriffe eingesetzt. Mit einem EPSS-Score von 93,8 % (99,86. Perzentil) ist die Ausnutzungswahrscheinlichkeit extrem hoch, und die Schwachstelle wurde bereits als Zero-Day von April bis Oktober 2023 aktiv ausgenutzt.

Behebung

  1. Sofortige Aktualisierung gemäß CISA-Vorgabe: Wenden Sie die vom Hersteller bereitgestellten Maßnahmen an oder stellen Sie die Nutzung von WinRAR ein, falls keine Patches verfügbar sind. Die CISA-Frist zur Behebung war der 14. September 2023.
  2. Update auf WinRAR 6.23 oder höher: Aktualisieren Sie alle WinRAR-Installationen auf Version 6.23 oder neuer, da diese Version die Schwachstelle in der ZIP-Archivverarbeitung behebt.
  3. Blockierung verdächtiger Archivdateien: Implementieren Sie auf Unternehmensebene E-Mail-Filter und Gateway-Richtlinien, die ZIP-Archive mit verdächtigen Strukturen (Dateien und gleichnamige Ordner) erkennen und blockieren. Nutzen Sie Sandboxing-Lösungen zur Analyse eingehender Archive.
  4. Überwachung und Erkennung: Prüfen Sie Endpoint-Detection-Systeme auf Indikatoren, die auf die Ausnutzung von CVE-2023-38831 hindeuten, insbesondere auf ungewöhnliche Prozessausführungen nach dem Öffnen von ZIP-Archiven.
  5. Langfristige Härtung: Evaluieren Sie den Einsatz alternativer Archivierungstools mit stärkerer Dateityp-Validierung und implementieren Sie Application-Whitelisting, um die Ausführung unbekannter Dateien aus Archiven zu verhindern.

Technische Details

CVE-2023-38831 nutzt eine Schwäche in der Dateiverarbeitung von RARLAB WinRAR aus, die als CWE-345 (Insufficient Verification of Data Authenticity) und CWE-351 (Insufficient Type Distinction) klassifiziert wird. Der Angriff basiert darauf, dass ein ZIP-Archiv eine harmlose Datei (z. B. eine JPG-Datei) und einen Ordner mit exakt dem gleichen Namen enthält. Wenn ein Benutzer versucht, die harmlose Datei zu öffnen, verarbeitet WinRAR stattdessen den Inhalt des gleichnamigen Ordners, der ausführbaren Code enthalten kann. Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H zeigt, dass der Angriff eine Benutzerinteraktion erfordert (Öffnen der Datei im Archiv), jedoch keine besonderen Privilegien. Die Kombination aus unzureichender Herkunftsüberprüfung und fehlender Typunterscheidung ermöglicht es dem Angreifer, die Vertrauenserwartung des Benutzers auszunutzen und beliebigen Code im Benutzerkontext auszuführen.

Häufig gestellte Fragen

Wird CVE-2023-38831 aktiv ausgenutzt?

Ja, CVE-2023-38831 wird seit April 2023 aktiv ausgenutzt und wurde als Zero-Day-Schwachstelle eingesetzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen, und es besteht eine bestätigte Verbindung zu Ransomware-Kampagnen. Staatlich unterstützte Akteure haben diese Schwachstelle nachweislich für gezielte Angriffe genutzt.

Welche Produkte sind von CVE-2023-38831 betroffen?

Betroffen ist RARLAB WinRAR in allen Versionen vor 6.23. Die Schwachstelle betrifft die ZIP-Archivverarbeitung, wodurch jeder Benutzer gefährdet ist, der mit WinRAR ZIP-Dateien öffnet.

Wie behebe ich CVE-2023-38831?

Aktualisieren Sie WinRAR auf Version 6.23 oder höher. Implementieren Sie zusätzlich E-Mail-Filter und Gateway-Richtlinien zur Blockierung verdächtiger ZIP-Archive und setzen Sie Endpoint-Detection-Systeme zur Erkennung von Ausnutzungsversuchen ein.

Wie schwerwiegend ist CVE-2023-38831?

CVE-2023-38831 wird mit einem CVSS-Score von 7.8 als HIGH eingestuft. Der EPSS-Score von 93,8 % (99,86. Perzentil) zeigt eine extrem hohe Ausnutzungswahrscheinlichkeit an. Die bestätigte Verwendung in Ransomware-Kampagnen und durch staatlich unterstützte Akteure macht diese Schwachstelle besonders kritisch.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score97.81%
EPSS-Perzentil99.9%

Daten

Veröffentlicht23. August 2023
Zuletzt geändert5. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.