CVE-2023-38831 Volatility 内访问证漏洞
影响攻击者可诱导用户打开恶意压缩包,执行任意代码
AI 研判
CVE-2023-38831 是 WinRAR 中的一个高危漏洞,攻击者可构造特制的 ZIP/RAR 压缩包,在用户查看压缩包内看似无害的文件(如图片或文档)时,暗中执行同名的恶意脚本或可执行文件。该漏洞曾被多个 APT 组织在真实攻击中利用,用于投递恶意软件。
影响范围
WinRAR
WinRAR 6.23 之前的版本(含 6.22 及更早版本)均受影响,具体版本范围以官方公告为准。
漏洞详情
漏洞源于 WinRAR 处理压缩包内同名文件与文件夹时的逻辑缺陷。当压缩包中同时存在一个文件(如 test.jpg)和一个同名文件夹(test.jpg)时,WinRAR 在用户双击打开该文件时会错误地执行文件夹内的恶意内容。攻击者只需将恶意脚本放入同名文件夹,即可实现代码执行。
利用条件与风险
利用需诱导受害者下载并打开恶意压缩包,并点击其中的诱饵文件,属于典型的社会工程学攻击。实战中已被用于定向攻击,风险较高。
修复建议
官方已在 WinRAR 6.23 版本中修复该漏洞,建议用户尽快升级至 6.23 或更高版本。临时缓解措施包括:不要打开来源不明的压缩包,避免双击压缩包内的文件,可先解压后再查看内容。
原始情报
Three DFIR investigations: memory forensics (Volatility), disk/malware analysis (Silent Breach), and attack-chain reconstruction (CVE-2023-38831). Reports, timelines, IOCs and MITRE ATT&CK mapping.