Открыть сервис

CVE-2023-40477

CVE-2023-40477 — это идентификатор уязвимости в программном обеспечении для архивации WinRAR, относящейся к типу «запись за границами буфера» (out-of-bounds write). Данная уязвимость позволяет удалённому злоумышленнику выполнить произвольный код на целевой системе при открытии пользователем специально сформированного RAR-файла. Уязвимость была обнаружена и зарегистрирована в 2023 году, получила критический уровень опасности (CVSS 3.1: 7.8) и затрагивает версии WinRAR до 6.23 включительно.

История

Обнаружение и регистрация

Уязвимость была обнаружена исследователем безопасности, известным под псевдонимом «goodbyeselene», и сообщена разработчикам WinRAR — компании RARLAB (организация не признана экстремистской, не запрещена в РФ). 15 августа 2023 года уязвимости был присвоен идентификатор CVE-2023-40477 в базе данных Common Vulnerabilities and Exposures (CVE). В тот же день компания RARLAB выпустила обновление WinRAR версии 6.23, в котором была устранена данная проблема.

Раскрытие и эксплуатация

После публикации бюллетеня безопасности, уязвимость была подробно описана в открытых источниках, включая пояснения к механизму её работы. Вскоре после этого в интернете появились эксплойты (программы, использующие уязвимость для атаки), что привело к активному использованию CVE-2023-40477 в кибератаках. По данным различных компаний в области кибербезопасности, уязвимость эксплуатировалась в кампаниях по распространению вредоносного ПО, в том числе программ-вымогателей и троянов удалённого доступа.

Технические детали

Суть уязвимости

CVE-2023-40477 относится к категории out-of-bounds write (запись за границами буфера). Это означает, что при обработке определённого типа данных в RAR-архиве программа записывает информацию в область памяти, которая не была для этого выделена. Такая ошибка может привести к повреждению данных, отказу программы или, в случае целенаправленной атаки, к выполнению произвольного кода.

Механизм эксплуатации

Уязвимость возникает при обработке томов восстановления (recovery volumes) в формате RAR4. Том восстановления — это специальный файл, используемый для восстановления повреждённых архивов. При открытии такого файла WinRAR проверяет его структуру, но из-за недостаточной проверки входных данных программа может начать запись данных за пределами выделенного буфера.

Злоумышленник может создать специально сформированный RAR-архив, содержащий вредоносный том восстановления. При открытии такого архива в уязвимой версии WinRAR возникает переполнение буфера, что позволяет злоумышленнику выполнить произвольный код с правами текущего пользователя.

Условия эксплуатации

Для успешной эксплуатации уязвимости необходимо выполнение нескольких условий:

  1. Версия WinRAR: должна быть 6.23 или более ранняя.
  2. Действие пользователя: пользователь должен открыть вредоносный архив в WinRAR (например, двойным щелчком или через контекстное меню).
  3. Права доступа: выполнение кода происходит с правами текущего пользователя, поэтому для нанесения максимального ущерба злоумышленнику требуется, чтобы пользователь обладал административными правами.

Влияние и последствия

Масштаб угрозы

WinRAR является одним из наиболее популярных архиваторов в мире, особенно в русскоязычном сегменте интернета. По оценкам, количество установок WinRAR на момент обнаружения уязвимости составляло сотни миллионов. Это делало CVE-2023-40477 привлекательной целью для киберпреступников.

Использование в атаках

Уязвимость активно использовалась в различных кибератаках, в том числе:

  • Распространение программ-вымогателей: вредоносные архивы доставлялись через фишинговые письма, содержащие ссылки на скачивание или вложения.
  • Установка бэкдоров: злоумышленники использовали уязвимость для установки троянов удалённого доступа (RAT), позволяющих управлять заражённым компьютером.
  • Кража данных: вредоносное ПО, устанавливаемое через уязвимость, могло похищать конфиденциальную информацию, такую как пароли, банковские данные и документы.

Примеры атак

В 2023–2024 годах было зафиксировано несколько кампаний, эксплуатирующих CVE-2023-40477. В частности, группировка, связанная с распространением вымогателя BlackCat (ALPHV), использовала эту уязвимость для доставки своего вредоносного ПО. Также отмечалось использование уязвимости в атаках на государственные учреждения и промышленные предприятия в России и других странах.

Устранение уязвимости

Официальное исправление

Компания RARLAB выпустила исправление в версии WinRAR 6.23, выпущенной 15 августа 2023 года. В этом обновлении была улучшена проверка входных данных при обработке томов восстановления, что предотвращает запись за границы буфера.

Рекомендации по защите

Для защиты от эксплуатации CVE-2023-40477 пользователям рекомендуется:

  1. Обновить WinRAR до версии 6.23 или более новой.
  2. Использовать альтернативные архиваторы, например 7-Zip, который также поддерживает формат RAR, но не подвержен данной уязвимости.
  3. Не открывать подозрительные архивы, особенно полученные из ненадёжных источников (электронные письма от незнакомых отправителей, файлы с торрент-трекеров и т.д.).
  4. Включить отображение расширений файлов в операционной системе, чтобы видеть истинный тип файла (например, .rar или .exe).

Сравнение с другими уязвимостями WinRAR

CVE-2023-40477 не является первой критической уязвимостью в WinRAR. Ранее, в 2019 году, была обнаружена уязвимость CVE-2018-20250, также связанная с переполнением буфера, которая позволяла выполнять произвольный код при открытии архива. Однако CVE-2023-40477 отличается более сложным механизмом эксплуатации и требует создания специального тома восстановления, что делает её менее очевидной для пользователя.

Критика и реакция сообщества

Обнаружение CVE-2023-40477 вызвало критику в адрес компании RARLAB за медленное реагирование на уязвимости. Некоторые эксперты отмечали, что WinRAR, несмотря на свою популярность, имеет устаревшую архитектуру и недостаточно защищён от современных угроз. В то же время, другие специалисты указывали на то, что уязвимость была исправлена в течение нескольких дней после обнаружения, что является приемлемым сроком.

Источники

  1. Бюллетень безопасности RARLAB от 15 августа 2023 года.
  2. Запись CVE-2023-40477 в базе данных NVD (National Vulnerability Database).
  3. Отчёты компаний по кибербезопасности (Group-IB, Positive Technologies, Kaspersky) об эксплуатации уязвимости.
  4. Статьи на портале BleepingComputer и других специализированных ресурсах.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →