
MOVEit CVE-2023-34362
POC لـ CVE-2023-34362 الذي يؤثر على MOVEit Transfer
يمكن العثور على تحليل فني للسبب الجذري للثغرة في مدونتنا: https://www.horizon3.ai/moveit-transfer-cve-2023-34362-deep-dive-and-indicators-of-compromise/
يستغل هذا الـ POC حقن SQL للحصول على رمز وصول API للمشرف النظامي ثم يستخدم هذا الوصول لاستغلال استدعاء إلغاء التسلسل للحصول على تنفيذ كود عن بُعد.
يحتاج هذا الـ POC إلى الاتصال بنقطة نهاية موفِّر هوية تستضيف شهادات RS256 مناسبة تُستخدم لتزوير رموز المستخدم التعسفية - بشكل افتراضي، يستخدم هذا الـ POC نقطة نهاية IDP الخاصة بنا المستضافة في AWS.
بشكل افتراضي، سيقوم الاستغلال بكتابة ملف إلى C:\Windows\Temp\message.txt. يمكن إنشاء حمولات بديلة باستخدام مشروع ysoserial.net.
python CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
قم بالتحديث إلى أحدث إصدار أو خفِّف من المخاطر باتباع التعليمات الواردة في إرشادات Progress
تم إنشاء هذا البرنامج لأغراض البحث الأكاديمي وتطوير تقنيات دفاعية فعالة فقط، وليس المقصود استخدامه لمهاجمة الأنظمة إلا حيثما يُصرح بذلك صراحةً. القائمون على المشروع غير مسؤولين أو ملزمين عن أي سوء استخدام للبرنامج. استخدمه بمسؤولية.