Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Tools/GitHubGitHub/ronf98/cve-2023-38831-poc
Payload-GenerierungSchwachstellenanalyseExploitationMalware-AnalyseLernen & BildungBinary-Exploitation
GitHubronf98/cve-2023-38831-poc

CVE-2023-38831-POC

CVE-2023-38831 ist eine Zero-Day-WinRAR-Sicherheitslücke, die es Angreifern ermöglicht, schädliche Dateien in Archiven zu tarnen und Benutzer dazu zu verleiten, schädliche Inhalte auszuführen.

Repository anzeigen
31vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Beschreibung

  • Name : CVE-2023-38831
  • CVSS Score : 7.8
  • Betroffene Versionen : Winrar < 6.23

CVE-2023-38831 ist eine Zero-Day-Sicherheitslücke, die alle Versionen von WinRAR vor 6.23 betrifft.
Das Problem liegt in der Verarbeitung des ZIP-Formats, was Angreifern ermöglicht, manipulierte Archive zur Verbreitung von Malware zu nutzen. Böswillige Akteure können schädliche Dateien in ZIP-Archiven tarnen, indem sie ihnen Namen geben, die legitimen Dateien ähneln. So werden Benutzer getäuscht, schädliche Inhalte auszuführen, während sie glauben, eine sichere Datei zu öffnen. Dieser Fehler wird seit April 2023 aktiv ausgenutzt, insbesondere mit Fokus auf den Finanzsektor, und stellt ein erhebliches Risiko für Benutzer dar, die unvertraute komprimierte Dateien öffnen. Ein Upgrade auf WinRAR 6.23 oder höher behebt diese Sicherheitslücke durch verbesserte Dateinamen-Bereinigung während der Extraktion.

Live-Beispiel

Im folgenden Beispiel habe ich alle bereitgestellten Dateien in einen einzelnen Ordner heruntergeladen, das Skript über CMD ausgeführt, die entsprechenden Dateinamen (einschließlich des Exploits) angegeben, und schließlich einige zufällige Dateien zum .rar-Archiv hinzugefügt, um es authentischer erscheinen zu lassen und den neuen .txt-Exploit besser zu verbergen. Wenn der Benutzer auf die vermeintliche ".txt"-Datei klickt, wird die versteckte .cmd-Datei ausgeführt, die sich im selben Ordner mit einem passenden Namen befindet:

https://github.com/user-attachments/assets/91eed756-bb38-42dd-a127-cabaccb4c386

Mit dieser Idee können wir versuchen, die Datei so effektiv wie möglich zu tarnen und den Exploit für den Benutzer dringend oder wichtig erscheinen zu lassen. Im folgenden Beispiel habe ich mehrere zufällige Dateien hinzugefügt, um das .rar-Archiv legitimer wirken zu lassen. Ich habe eine einfache .txt-Datei als Köder verwendet und sie "INSTRUCTIONS - Open Before Extraction" genannt, um den Benutzer zum Klicken zu verleiten:

image

Erstellen des Exploits

Mit dem bereitgestellten Python-Skript können Sie Ihre eigene RAR-Datei erstellen, mit der wir die Logik hinter diesem Exploit nachvollziehen.
Schritt 1 - Laden Sie die Dateien exploit.py und DoS.cmd herunter.
Schritt 2 - Legen Sie alle in einen Ordner und wählen Sie eine zufällige Köderdatei aus. Für den Zweck dieses POC verwende ich eine einfache .jpg-Datei.
Schritt 3 - Führen Sie das Skript aus und geben Sie die erforderlichen Namen ein.

Das Skript funktioniert wie folgt:

  1. Es erfasst die angegebenen Dateinamen und Erweiterungen.

  2. Es erstellt einen temporären Ordner, in dem das Skript in einem Unterordner und die Köderdatei außerhalb platziert wird – beide ähnlich benannt, wobei der Ordnername mit "X" und der Köderdateiname mit "Y" ergänzt wird:

    image

  3. Anschließend wird eine ZIP-Datei aus dem temporären Ordner erstellt, im Binärmodus geöffnet und die Zeichen "X" und "Y" werden durch Leerzeichen ersetzt, sodass es aussieht, als wären sie dieselbe Datei.

  4. Die modifizierten Daten werden in eine .rar-Datei geschrieben.

    image

Hintergrundlogik

Mit einem Programm wie ProcessMonitor können wir die genauen Schritte sehen, die WinRAR bei der Ausführung der Datei unternimmt:

image

Das Problem entsteht durch Ambiguität, die dadurch verursacht wird, dass ein Archiv zwei Dateien mit nahezu identischen Namen enthält: "image.jpg " (Köder) und
"image.jpg .cmd" (bösartiges Skript). Das zusätzliche Leerzeichen erzeugt einen ähnlichen Basisnamen, was sowohl WinRAR als auch Windows bei der Auflösung von Dateipfaden verwirrt. Beim Klicken auf "image.jpg " liest WinRAR alle verwandten Dateien im Temp-Ordner aufgrund ihrer ähnlichen Basisnamen ein und erstellt sie:

image

Um die Ambiguität aufzulösen, führt WinRAR eine Wildcard-Suche (QueryDirectory) nach image.jpg .* durch, um einen ausführbaren Dateityp zu finden und sicherzustellen, dass keine anderen verwandten Dateien vorhanden sind. WinRAR (und Windows) priorisieren bei der Auflösung von mehrdeutigen Pfaden immer ausführbare Dateitypen (z. B. .cmd, .exe, .bat). Dadurch wurde "image.jpg .cmd" über cmd.exe ausgeführt (Create Process), sodass das bösartige Skript läuft, anstatt die Köderdatei im Standard-Bildbetrachter zu öffnen.

Behebung

WinRAR hat dieses Problem in Version 6.23 behoben. Benutzern wird dringend empfohlen, auf die neueste Version zu aktualisieren.
https://www.win-rar.com/singlenewsview.html?&L=0&tx_ttnews%5Btt_news%5D=232

Tool herunterladen