
CVE-2023-38831 は、6.23 より前のすべてのバージョンの WinRAR に影響するゼロデイ脆弱性です。
問題は ZIP 形式の処理にあり、攻撃者が影響を受けるアーカイブを悪用してマルウェアを配布する可能性があります。悪意のある行為者は、ZIP アーカイブ内のファイルに正規のファイルと似た名前を付けることで悪意のあるファイルを偽装し、ユーザーが安全なファイルを開いていると思い込んで有害なコンテンツを実行するように仕向けます。この欠陥は 2023 年 4 月以降活発に悪用されており、特に金融セクターを標的としており、信頼できない圧縮ファイルを開くユーザーに大きなリスクをもたらします。WinRAR 6.23 以降にアップグレードすると、抽出時のファイル名サニタイズが改善され、この脆弱性は軽減されます。
次の例では、提供されたすべてのファイルを 1 つのフォルダにダウンロードし、CMD 経由でスクリプトを実行し、適切なファイル名(エクスプロイトを含む)を指定し、最後に .rar アーカイブにランダムなファイルをいくつか追加して、より本物らしく見せかけ、新しい .txt エクスプロイトをよりよく隠しました。
ユーザーが「.txt」ファイルと思ってクリックすると、同じフォルダ内にある同名の隠された .cmd ファイルが実行されます。
https://github.com/user-attachments/assets/91eed756-bb38-42dd-a127-cabaccb4c386
このアイデアを利用して、ファイルを可能な限り効果的に偽装し、エクスプロイトをユーザーにとって緊急または重要なものに見せかけることができます。次の例では、.rar アーカイブをより正当に見せるために、いくつかのランダムなファイルを追加しました。おとりとして基本的な .txt ファイルを使用し、ユーザーがクリックしたくなるように「INSTRUCTIONS - Open Before Extraction」という名前を付けました。

提供されている Python スクリプトを使用して、独自の RAR ファイルを作成し、このエクスプロイトの背後にあるロジックを確認できます。
ステップ 1 - exploit.py と DoS.cmd ファイルをダウンロードします。
ステップ 2 - それらをすべて 1 つのフォルダに配置し、ランダムなおとりファイルを選択します。この POC では、単純な .jpg ファイルを使用します。
ステップ 3 - スクリプトを実行し、必要な名前を入力します。
スクリプトは次のように動作します。
指定されたファイル名と拡張子を取得します。
スクリプトをサブフォルダ内に配置し、おとりファイルをその外側に配置した一時フォルダを作成します。両方の名前は似ており、フォルダ名には「X」、おとりファイル名には「Y」が追加されます。

次に、一時フォルダから ZIP ファイルを作成し、バイナリモードで開き、「X」と「Y」の文字をスペースに置き換えて、同じファイルであるかのように見せかけます。
変更されたデータを .rar ファイルに書き込みます。

ProcessMonitor のようなプログラムを使用すると、WinRAR がファイルを実行する際の正確な手順を確認できます。

問題は、「image.jpg 」(おとり)と「image.jpg .cmd」(悪意のあるスクリプト)というほぼ同じ名前の2つのファイルを含むアーカイブによって引き起こされる曖昧さから生じます。余分なスペースが同様のベース名を作り出し、WinRAR と Windows の両方でファイルパスの解決が混乱します。「image.jpg 」をクリックすると、WinRAR は類似したベース名のために一時フォルダ内の関連ファイルすべてを読み取り、作成します。

この曖昧さを解決するために、WinRAR は image.jpg .* のワイルドカード検索(QueryDirectory)を実行し、実行可能ファイルタイプを見つけつつ、他の関連ファイルが存在しないことを確認します。WinRAR(および Windows)は、曖昧なパスを解決する際に常に実行可能ファイルタイプ(例:.cmd、.exe、.bat)を優先します。その結果、cmd.exe を使用して「image.jpg .cmd」が実行され(Create Process)、悪意のあるスクリプトが実行され、おとりファイルがデフォルトの画像ビューアで開かれる代わりになります。
WinRAR はバージョン 6.23 でこの問題を解決しました。ユーザーは最新バージョンに更新することを強くお勧めします。
https://www.win-rar.com/singlenewsview.html?&L=0&tx_ttnews%5Btt_news%5D=232