{"id":287179,"date":"2023-10-20T16:50:57","date_gmt":"2023-10-20T14:50:57","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=287179"},"modified":"2023-12-08T07:10:28","modified_gmt":"2023-12-08T06:10:28","slug":"warnung-winrar-schwachstelle-cve-2023-38831-wird-von-chinesischen-und-russischen-hackern-ausgenutzt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/10\/20\/warnung-winrar-schwachstelle-cve-2023-38831-wird-von-chinesischen-und-russischen-hackern-ausgenutzt\/","title":{"rendered":"Warnung: WinRAR-Schwachstelle CVE-2023-38831 wird von chinesischen und russischen Hackern ausgenutzt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2023\/10\/20\/warning-winrar-vulnerability-cve-2023-38831-is-exploited-by-chinese-and-russian-hackers\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Warnung an Benutzer des Archivprogramms WinRAR. Verschiedene staatliche Bedrohungsakteure aus Russland und China versuchen sie eine Sicherheitsl\u00fccke im WinRAR-Archivierungstool f\u00fcr Windows auszunutzen. Angreifer k\u00f6nnen beim Entpacken von Archiven \u00fcber die Schwachstelle CVE-2023-38831 beliebigen Code ausf\u00fchren. Betroffen von der Schwachstelle sind WinRAR-Versionen vor 6.23 &#8211; aktuell ist WinRAR 6.24 (siehe auch <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/08\/winrar-6-24-deutsch-wird-von-virenscannern-gemeldet-6-8-oktober-2023\/\">WinRAR 6.24 (Deutsch) wird von Virenscannern gemeldet (6.-8. Oktober 2023)<\/a>).<\/p>\n<p><!--more--><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/e391adff598041c7b9c037f7822c8427\" alt=\"\" width=\"1\" height=\"1\" \/>Die Angriffe wurden von der Google Thread Analysis Group (TAG) <a href=\"https:\/\/blog.google\/threat-analysis-group\/government-backed-actors-exploiting-winrar-vulnerability\/\" target=\"_blank\" rel=\"noopener\">aufgedeckt.<\/a> The Hacker News weist in <a href=\"https:\/\/thehackernews.com\/2023\/10\/google-tag-detects-state-backed-threat.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> sowie in nachfolgendem Post auf diese Sachverhalt hin.<\/p>\n<p><a href=\"https:\/\/thehackernews.com\/2023\/10\/google-tag-detects-state-backed-threat.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/dVJ58x2t\/image.png\" \/><\/a><\/p>\n<h2>Angriffe seit Anfang 2023<\/h2>\n<p>WinRAR ist ein h\u00e4ufig eingesetztes Dateiarchivierungstool f\u00fcr Windows, Von der Google Threat Analysis Group (TAG) hei\u00dft es, dass man in den letzten Wochen mehrere von der Regierungen unterst\u00fctzte Hackergruppen beobachtet habe, die die bekannte Sicherheitsl\u00fccke CVE-2023-38831 in WinRAR ausnutzen. Genannt wurden Hackergruppen wie FROZENBARENTS (auch bekannt als Sandworm), FROZENLAKE (auch bekannt als APT28) und ISLANDDREAMS (auch bekannt als APT40). Die Angriffe begannen bereits Anfang 2023, zu einem Zeitpunkt, als die WinRAR-Schwachstelle\u00a0 CVE-2023-38831 noch \u00f6ffentlich unbekannt war.<\/p>\n<h2>Die Schwachstelle CVE-2023-38831<\/h2>\n<p>Die Schwachstelle <a href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2023-38831\" target=\"_blank\" rel=\"noopener\">CVE-2023-38831<\/a> wurde zum 23. August 2023 \u00f6ffentlich und besitzt einen CVSS 3 von 7.8 (hoch bzw. kritisch). Ich hatte im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/08\/19\/winrar-code-execution-schwachstelle-cve-2023-40477\/\">WinRAR Code Execution-Schwachstelle CVE-2023-40477<\/a> \u00fcber die Schwachstelle berichtet.<\/p>\n<p>\u00dcber die Schwachstelle k\u00f6nnen Angreifer beliebigem Code ausf\u00fchren, wenn ein Benutzer versucht, eine harmlose Datei innerhalb eines ZIP-Archivs anzuzeigen. Das Problem tritt auf, weil ein ZIP-Archiv eine harmlose Datei (z. B. eine gew\u00f6hnliche JPG-Datei) und einen Ordner mit demselben Namen wie die harmlose Datei enthalten kann und der Inhalt des Ordners (der ausf\u00fchrbare Inhalte enthalten kann) beim Versuch, nur auf die harmlose Datei zuzugreifen, verarbeitet wird.<\/p>\n<p>Entdeckt wurde die Schwachstelle am 10. Juli 2023 bei der Untersuchung der DarkMe-Malware durch die Analysten von Group IB. Die Analysten gehen davon aus, dass die Sicherheitsl\u00fccke seit April 2023 ausgenutzt wurde. Packet Storm Security hat in <a href=\"https:\/\/packetstormsecurity.com\/files\/174573\/WinRAR-Remote-Code-Execution.html\" target=\"_blank\" rel=\"noopener\">diesem Post<\/a> vom 8. September 2023 mehr Details dokumentiert. Diese Sicherheitsl\u00fccke wurde laut NIST zwischen April und Oktober 2023 ausgenutzt. Betroffen sind alle \u00e4lteren WinRAR-Versionen vor 6.23.<\/p>\n<p>Das\u00a0 Team von RARLAB hat die Schwachstelle im August 2023 mit WinRAR-Version 6.23 geschlossen. Allerdings scheinen noch nicht alle Nutzer ihr WinRAR-Paket auf mindestens die Version 6.23 aktualisiert zu haben. Erg\u00e4nzung: Eine Beschreibung der Schwachstelle findet sich <a href=\"https:\/\/blog.securelayer7.net\/analysis-of-cve-2023-38831-zero-day-vulnerability-in-winrar\/\" target=\"_blank\" rel=\"noopener\">hier<\/a>.<\/p>\n<blockquote><p>Anmerkung: Nachfolgend wird in der Linkliste darauf hingewiesen, dass WinRAR 6.24 bei Virustotal als mit Malware befallen gemeldet wird. Ich gehe davon aus, dass das ein false positive ist. Die Plattform hat intern ein paar Probleme, werde bei Gelegenheit dar\u00fcber berichten, wenn diese Themen mit den Betreibern von Virustotal gekl\u00e4rt sind.<\/p><\/blockquote>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/19\/winrar-code-execution-schwachstelle-cve-2023-40477\/\">WinRAR Code Execution-Schwachstelle CVE-2023-40477<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/28\/winrar-schwachstelle-cve-2023-40477-betrifft-auch-fremdsoftware\/\">WinRAR Schwachstelle CVE-2023-40477 betrifft auch Fremdsoftware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/10\/08\/winrar-6-24-deutsch-wird-von-virenscannern-gemeldet-6-8-oktober-2023\/\">WinRAR 6.24 (Deutsch) wird von Virenscannern gemeldet (6.-8. Oktober 2023)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Warnung an Benutzer des Archivprogramms WinRAR. Verschiedene staatliche Bedrohungsakteure aus Russland und China versuchen sie eine Sicherheitsl\u00fccke im WinRAR-Archivierungstool f\u00fcr Windows auszunutzen. Angreifer k\u00f6nnen beim Entpacken von Archiven \u00fcber die Schwachstelle CVE-2023-38831 beliebigen Code ausf\u00fchren. Betroffen von der Schwachstelle sind &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/10\/20\/warnung-winrar-schwachstelle-cve-2023-38831-wird-von-chinesischen-und-russischen-hackern-ausgenutzt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,7459],"tags":[4328,3836],"class_list":["post-287179","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-software","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287179","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=287179"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/287179\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=287179"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=287179"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=287179"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}