CVE-2023-40477
CVE-2023-40477 — это идентификатор уязвимости в программном обеспечении для архивации WinRAR, относящейся к типу «запись за границами буфера» (out-of-bounds write). Данная уязвимость позволяет удалённому злоумышленнику выполнить произвольный код на целевой системе при открытии пользователем специально сформированного RAR-файла. Уязвимость была обнаружена и зарегистрирована в 2023 году, получила критический уровень опасности (CVSS 3.1: 7.8) и затрагивает версии WinRAR до 6.23 включительно.
История
Обнаружение и регистрация
Уязвимость была обнаружена исследователем безопасности, известным под псевдонимом «goodbyeselene», и сообщена разработчикам WinRAR — компании RARLAB (организация не признана экстремистской, не запрещена в РФ). 15 августа 2023 года уязвимости был присвоен идентификатор CVE-2023-40477 в базе данных Common Vulnerabilities and Exposures (CVE). В тот же день компания RARLAB выпустила обновление WinRAR версии 6.23, в котором была устранена данная проблема.
Раскрытие и эксплуатация
После публикации бюллетеня безопасности, уязвимость была подробно описана в открытых источниках, включая пояснения к механизму её работы. Вскоре после этого в интернете появились эксплойты (программы, использующие уязвимость для атаки), что привело к активному использованию CVE-2023-40477 в кибератаках. По данным различных компаний в области кибербезопасности, уязвимость эксплуатировалась в кампаниях по распространению вредоносного ПО, в том числе программ-вымогателей и троянов удалённого доступа.
Технические детали
Суть уязвимости
CVE-2023-40477 относится к категории out-of-bounds write (запись за границами буфера). Это означает, что при обработке определённого типа данных в RAR-архиве программа записывает информацию в область памяти, которая не была для этого выделена. Такая ошибка может привести к повреждению данных, отказу программы или, в случае целенаправленной атаки, к выполнению произвольного кода.
Механизм эксплуатации
Уязвимость возникает при обработке томов восстановления (recovery volumes) в формате RAR4. Том восстановления — это специальный файл, используемый для восстановления повреждённых архивов. При открытии такого файла WinRAR проверяет его структуру, но из-за недостаточной проверки входных данных программа может начать запись данных за пределами выделенного буфера.
Злоумышленник может создать специально сформированный RAR-архив, содержащий вредоносный том восстановления. При открытии такого архива в уязвимой версии WinRAR возникает переполнение буфера, что позволяет злоумышленнику выполнить произвольный код с правами текущего пользователя.
Условия эксплуатации
Для успешной эксплуатации уязвимости необходимо выполнение нескольких условий:
- Версия WinRAR: должна быть 6.23 или более ранняя.
- Действие пользователя: пользователь должен открыть вредоносный архив в WinRAR (например, двойным щелчком или через контекстное меню).
- Права доступа: выполнение кода происходит с правами текущего пользователя, поэтому для нанесения максимального ущерба злоумышленнику требуется, чтобы пользователь обладал административными правами.
Влияние и последствия
Масштаб угрозы
WinRAR является одним из наиболее популярных архиваторов в мире, особенно в русскоязычном сегменте интернета. По оценкам, количество установок WinRAR на момент обнаружения уязвимости составляло сотни миллионов. Это делало CVE-2023-40477 привлекательной целью для киберпреступников.
Использование в атаках
Уязвимость активно использовалась в различных кибератаках, в том числе:
- Распространение программ-вымогателей: вредоносные архивы доставлялись через фишинговые письма, содержащие ссылки на скачивание или вложения.
- Установка бэкдоров: злоумышленники использовали уязвимость для установки троянов удалённого доступа (RAT), позволяющих управлять заражённым компьютером.
- Кража данных: вредоносное ПО, устанавливаемое через уязвимость, могло похищать конфиденциальную информацию, такую как пароли, банковские данные и документы.
Примеры атак
В 2023–2024 годах было зафиксировано несколько кампаний, эксплуатирующих CVE-2023-40477. В частности, группировка, связанная с распространением вымогателя BlackCat (ALPHV), использовала эту уязвимость для доставки своего вредоносного ПО. Также отмечалось использование уязвимости в атаках на государственные учреждения и промышленные предприятия в России и других странах.
Устранение уязвимости
Официальное исправление
Компания RARLAB выпустила исправление в версии WinRAR 6.23, выпущенной 15 августа 2023 года. В этом обновлении была улучшена проверка входных данных при обработке томов восстановления, что предотвращает запись за границы буфера.
Рекомендации по защите
Для защиты от эксплуатации CVE-2023-40477 пользователям рекомендуется:
- Обновить WinRAR до версии 6.23 или более новой.
- Использовать альтернативные архиваторы, например 7-Zip, который также поддерживает формат RAR, но не подвержен данной уязвимости.
- Не открывать подозрительные архивы, особенно полученные из ненадёжных источников (электронные письма от незнакомых отправителей, файлы с торрент-трекеров и т.д.).
- Включить отображение расширений файлов в операционной системе, чтобы видеть истинный тип файла (например,
.rarили.exe).
Сравнение с другими уязвимостями WinRAR
CVE-2023-40477 не является первой критической уязвимостью в WinRAR. Ранее, в 2019 году, была обнаружена уязвимость CVE-2018-20250, также связанная с переполнением буфера, которая позволяла выполнять произвольный код при открытии архива. Однако CVE-2023-40477 отличается более сложным механизмом эксплуатации и требует создания специального тома восстановления, что делает её менее очевидной для пользователя.
Критика и реакция сообщества
Обнаружение CVE-2023-40477 вызвало критику в адрес компании RARLAB за медленное реагирование на уязвимости. Некоторые эксперты отмечали, что WinRAR, несмотря на свою популярность, имеет устаревшую архитектуру и недостаточно защищён от современных угроз. В то же время, другие специалисты указывали на то, что уязвимость была исправлена в течение нескольких дней после обнаружения, что является приемлемым сроком.
Источники
- Бюллетень безопасности RARLAB от 15 августа 2023 года.
- Запись CVE-2023-40477 в базе данных NVD (National Vulnerability Database).
- Отчёты компаний по кибербезопасности (Group-IB, Positive Technologies, Kaspersky) об эксплуатации уязвимости.
- Статьи на портале BleepingComputer и других специализированных ресурсах.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →