
ein Proof-of-Concept-Exploit für CVE-2023-34362, der MOVEit Transfer betrifft
ein Exploit (POC) für CVE-2023-34362, der MOVEit Transfer betrifft
Hinweis: Dieses Projekt ist abgeschlossen...
Unsere Instagram-Seite
.
Unser YouTube-Kanal
.
Unsere Twitter-Seite
POC für CVE-2023-34362, der MOVEit Transfer betrifft
Diese Software wurde ausschließlich für akademische Forschungszwecke und zur Entwicklung effektiver Verteidigungstechniken erstellt und ist nicht dazu bestimmt, Systeme anzugreifen, außer wenn dies ausdrücklich autorisiert ist. Die Projektbetreuer übernehmen keine Verantwortung oder Haftung für Missbrauch der Software. Verwenden Sie sie verantwortungsbewusst.
Dieser POC nutzt eine SQL-Injection aus, um ein Sysadmin-API-Zugriffstoken zu erlangen, und verwendet diesen Zugriff dann, um einen Deserialisierungsaufruf zu missbrauchen und Remote-Code-Ausführung zu erreichen.
Dieser POC muss einen Identity-Provider-Endpunkt kontaktieren, der ordnungsgemäße RS256-Zertifikate hostet, die zum Fälschen beliebiger Benutzer-Token verwendet werden. Standardmäßig verwendet dieser POC unseren IDP-Endpunkt in AWS.
Standardmäßig schreibt der Exploit eine Datei nach C:\Windows\Temp\message.txt. Alternative Payloads können mit dem ysoserial.net-Projekt generiert werden.
MOVEit Transfer ist eine beliebte sichere Dateitransferlösung, entwickelt von Progress, einem Tochterunternehmen von Ipswitch. Derzeit sind laut Shodan mehr als 2.500 MOVEit Transfer-Server aus dem Internet erreichbar.

Am 31. Mai 2023 veröffentlichte Progress ein Sicherheitsbulletin, das die Versionen 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), 2023.0.1 (15.0.1) betrifft.
Die Schwachstelle wird als SQL-Injection kategorisiert, die einem nicht authentifizierten Benutzer Zugriff auf MOVEit-Datenbanken gewährt, was potenziell zu beliebiger Codeausführung und Datenexfiltration führen kann.
Die Angriffskette beginnt mit einer SQL-Injection, die administrative Anmeldedaten abruft und so uneingeschränkten Dateiupload ermöglicht, den Angreifer nutzen können, um eine Hintertür auf dem Server zu installieren.
Am Freitag, den 1. Juni 2023, wurde die CVE in die CISA-Liste bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was darauf hinweist, dass es sich um eine kritische Schwachstelle handelt, die derzeit aktiv ausgenutzt wird.
Ein Proof of Concept (PoC) wurde nicht veröffentlicht. Nach weiteren Untersuchungen hat das Imperva Threat Research Team jedoch effektive und dedizierte Mitigationsregeln für diese Schwachstelle erstellt, um die bestehende integrierte Absicherung gegen SQL-Injection-Angriffe zu verstärken, die den Angriff bereits erkannt hat. CVE-2023-34362 wird sowohl von Imperva Cloud WAF, WAF Gateway als auch RASP abgemildert.
In den letzten Tagen beobachtete Imperva Threat Research tausende Ausnutzungsversuche, die alle erfolgreich von Imperva Cloud WAF und Imperva WAF Gateway (kundenverwaltete WAF) abgewehrt wurden. Die meisten Ausnutzungsversuche wurden von automatisierten Hacking-Tools durchgeführt, die in verschiedenen Skriptsprachen geschrieben waren, wie z. B. Python über das requests-Modul und Bash über das CURL-Tool. Die Hauptbranchen, die von dieser CVE ins Visier genommen werden, sind Finanzdienstleistungen und das Gesundheitswesen.
Das Imperva Threat Research Team beobachtete Ausnutzungsversuche von folgenden IPs:
51[.]158[.]122[.]21
51[.]15[.]218[.]116
196[.]112[.]216[.]184
67[.]220[.]86[.]236
51[.]15[.]199[.]148
158[.]247[.]208[.]44
50[.]19[.]142[.]233
Es ist auch wichtig zu beachten, dass diese IPs basierend auf dem Imperva IP Reputation-Mechanismus eine hohe Risikobewertung hatten. Dies deutet darauf hin, dass die IPs in den letzten Tagen aktiv an bösartigen Aktivitäten beteiligt waren.
Wie immer beobachtet Imperva Threat Research die Situation genau und wird Updates bereitstellen, sobald neue Informationen vorliegen.

Ein Exploit (POC) für CVE-2023-34362, der MOVEit Transfer betrifft
Obwohl ich der Hauptentwickler dieses Projekts war, hätte dieses Projekt ohne die Hilfe dieser Open-Source-Projekte nicht einmal begonnen werden können. Besonderer Dank geht an:
Dies ist ein Beispiel, wie Sie Anweisungen zum Einrichten Ihres Projekts lokal geben können. Führen Sie die folgenden einfachen Beispielschritte aus, um eine lokale Kopie zu erhalten und zum Laufen zu bringen.
Dieses Programm hat keine Voraussetzungen
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
cd MOVEit-Exploit
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file