
PoC-Exploit für WinRAR CVE-2023-38831 mit Python-Skript zum Erstellen schädlicher Archive, die durch gefälschte Dateierweiterungen beliebigen Code ausführen
In WinRAR-Versionen vor 6.23 existiert eine Schwachstelle, die es ermöglicht, Dateierweiterungen zu fälschen. Ein Angreifer kann diese ausnutzen, um in einer speziell präparierten Archivdatei harmlos erscheinende Dateien – wie JPG-Bilddateien (.jpg), Textdateien (.txt) oder PDF-Dokumente (.pdf) – zu platzieren. Wird das Opfer dazu verleitet, diese Dateien direkt (ohne Entpacken) zu öffnen, kann der Angreifer auf dem Rechner des Opfers beliebigen Code ausführen.
Datei: test.zip
Dies ist ein bereits erstelltes Archiv mit der CVE-2023-38831-Schwachstelle. Öffnet man mit einer WinRAR-Version (<6.23) direkt die Datei
2.jpgim Archiv, wird das darin enthaltene BAT-Skript ausgeführt. Der Inhalt des BAT-Skripts lautet:
echo off
mshta vbscript:msgbox("Dein Computer wurde von mir übernommen!!!",64,"Gehackt")(window.close)
shutdown -s -t 60
Nach erfolgreichem Test wird ein Herunterfahren angekündigt. Mit
shutdown -ain der Eingabeaufforderung kann der Herunterfahrvorgang abgebrochen werden.

Datei: make-poc.py
Dient zum automatischen Erstellen eines POC-Archivs aus einer Eingabedatei
Siehe: https://flowus.cn/share/a3b35db0-ab5e-4abc-b8d3-5ff284e82e7b