CVE-2023-38831
RARLAB WinRAR avant 6.23 permet à des attaquants d'exécuter du code arbitraire lorsqu'un utilisateur tente de visualiser un fichier bénin au sein d'une archive ZIP. Le problème survient car une archive ZIP peut inclure un fichier bénin (tel qu'un fichier .JPG ordinaire) et également un dossier portant le même nom que le fichier bénin, et le contenu du dossier (qui peut inclure du contenu exécutable) est traité lors d'une tentative d'accès uniquement au fichier bénin. Cela a été exploité in the wild d'avril à octobre 2023.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 24 août 2023
- Les agences fédérales américaines doivent la corriger avant le 14 sept. 2023 (BOD 22-01)
- Attaquée 45 jours avant la divulgation publique de la faille
- Utilisée dans des campagnes de rançongiciel
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.
Source : CISA KEV · 22 sept. 2026 26 août 2026 14 mai 2026 7 mai 2026 23 mars 2026 13 mars 2026
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| rarlab | winrar | < 6.23 |
Articles liés
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.
