
استغلال PoC لـ WinRAR CVE-2023-38831 مع نص Python لتوليد أرشيفات خبيثة تنفذ تعليمات برمجية عشوائية عبر امتدادات ملفات مزيفة.
قبل الإصدار 6.23 من WinRAR توجد ثغرة تسمح بانتحال امتدادات الملفات. يمكن للمهاجم استغلال هذه الثغرة لإنشاء ملفات تبدو غير ضارة داخل أرشيف مضغوط مخصص، مثل ملفات صور JPG (.jpg) أو ملفات نصية (.txt) أو مستندات PDF (.pdf)، ثم خداع المستخدم لفتح هذه الملفات مباشرةً دون فك الضغط، مما يتيح تنفيذ تعليمات برمجية عشوائية على جهاز الضحية.
الملف: test.zip
هذا أرشيف جاهز يحتوي على ثغرة CVE-2023-38831. عند فتح
2.jpgداخل الأرشيف مباشرةً باستخدام إصدارWinRAR<6.23، سيتم تشغيل سكربت bat الموجود في الأرشيف. محتوى سكربت bat كما يلي:
echo off
mshta vbscript:msgbox("你电脑已经被我控制!!!",64,"被黑了")(window.close)
shutdown -s -t 60
بعد نجاح الاختبار، سيظهر إشعار بإيقاف التشغيل. يمكنك إدخال في cmd لإلغاء مهمة إيقاف التشغيل.
shutdown -a
الملف: make-poc.py
يُستخدم لتحويل الملفات المُدخلة تلقائيًا إلى حزمة POC مضغوطة