Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
MOVEit-Exploit — ein Proof-of-Concept-Exploit für CVE-2023-34362, der MOVEit Transfer betrifft | Kitploit
Tools/GitHubGitHub/errorfiathck/moveit-exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHuberrorfiathck/moveit-exploit

MOVEit-Exploit

ein Proof-of-Concept-Exploit für CVE-2023-34362, der MOVEit Transfer betrifft

Repository anzeigen
2vor 2 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Logo

MOVEit Exploit

ein Exploit (POC) für CVE-2023-34362, der MOVEit Transfer betrifft
Hinweis: Dieses Projekt ist abgeschlossen...



Unsere Instagram-Seite . Unser YouTube-Kanal . Unsere Twitter-Seite

CVE-2023-34362

POC für CVE-2023-34362, der MOVEit Transfer betrifft

Haftungsausschluss

Diese Software wurde ausschließlich für akademische Forschungszwecke und zur Entwicklung effektiver Verteidigungstechniken erstellt und ist nicht dazu bestimmt, Systeme anzugreifen, außer wenn dies ausdrücklich autorisiert ist. Die Projektbetreuer übernehmen keine Verantwortung oder Haftung für Missbrauch der Software. Verwenden Sie sie verantwortungsbewusst.

Zusammenfassung

Dieser POC nutzt eine SQL-Injection aus, um ein Sysadmin-API-Zugriffstoken zu erlangen, und verwendet diesen Zugriff dann, um einen Deserialisierungsaufruf zu missbrauchen und Remote-Code-Ausführung zu erreichen.

Dieser POC muss einen Identity-Provider-Endpunkt kontaktieren, der ordnungsgemäße RS256-Zertifikate hostet, die zum Fälschen beliebiger Benutzer-Token verwendet werden. Standardmäßig verwendet dieser POC unseren IDP-Endpunkt in AWS.

Standardmäßig schreibt der Exploit eine Datei nach C:\Windows\Temp\message.txt. Alternative Payloads können mit dem ysoserial.net-Projekt generiert werden.

CVE-2023-34362 – MOVEit Transfer – Eine Angriffskette, die vertrauliche Informationen abgreift

MOVEit Transfer ist eine beliebte sichere Dateitransferlösung, entwickelt von Progress, einem Tochterunternehmen von Ipswitch. Derzeit sind laut Shodan mehr als 2.500 MOVEit Transfer-Server aus dem Internet erreichbar.

Screenshot

Am 31. Mai 2023 veröffentlichte Progress ein Sicherheitsbulletin, das die Versionen 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), 2023.0.1 (15.0.1) betrifft.

Die Schwachstelle wird als SQL-Injection kategorisiert, die einem nicht authentifizierten Benutzer Zugriff auf MOVEit-Datenbanken gewährt, was potenziell zu beliebiger Codeausführung und Datenexfiltration führen kann.

Die Angriffskette beginnt mit einer SQL-Injection, die administrative Anmeldedaten abruft und so uneingeschränkten Dateiupload ermöglicht, den Angreifer nutzen können, um eine Hintertür auf dem Server zu installieren.

Am Freitag, den 1. Juni 2023, wurde die CVE in die CISA-Liste bekannter ausgenutzter Schwachstellen (KEV) aufgenommen, was darauf hinweist, dass es sich um eine kritische Schwachstelle handelt, die derzeit aktiv ausgenutzt wird.

Ein Proof of Concept (PoC) wurde nicht veröffentlicht. Nach weiteren Untersuchungen hat das Imperva Threat Research Team jedoch effektive und dedizierte Mitigationsregeln für diese Schwachstelle erstellt, um die bestehende integrierte Absicherung gegen SQL-Injection-Angriffe zu verstärken, die den Angriff bereits erkannt hat. CVE-2023-34362 wird sowohl von Imperva Cloud WAF, WAF Gateway als auch RASP abgemildert.

In den letzten Tagen beobachtete Imperva Threat Research tausende Ausnutzungsversuche, die alle erfolgreich von Imperva Cloud WAF und Imperva WAF Gateway (kundenverwaltete WAF) abgewehrt wurden. Die meisten Ausnutzungsversuche wurden von automatisierten Hacking-Tools durchgeführt, die in verschiedenen Skriptsprachen geschrieben waren, wie z. B. Python über das requests-Modul und Bash über das CURL-Tool. Die Hauptbranchen, die von dieser CVE ins Visier genommen werden, sind Finanzdienstleistungen und das Gesundheitswesen.

Das Imperva Threat Research Team beobachtete Ausnutzungsversuche von folgenden IPs:

51[.]158[.]122[.]21

51[.]15[.]218[.]116

196[.]112[.]216[.]184

67[.]220[.]86[.]236

51[.]15[.]199[.]148

158[.]247[.]208[.]44

50[.]19[.]142[.]233

Es ist auch wichtig zu beachten, dass diese IPs basierend auf dem Imperva IP Reputation-Mechanismus eine hohe Risikobewertung hatten. Dies deutet darauf hin, dass die IPs in den letzten Tagen aktiv an bösartigen Aktivitäten beteiligt waren.

Wie immer beobachtet Imperva Threat Research die Situation genau und wird Updates bereitstellen, sobald neue Informationen vorliegen.

Über das Projekt

Screenshot

Ein Exploit (POC) für CVE-2023-34362, der MOVEit Transfer betrifft

Mitentwickelt mit

Obwohl ich der Hauptentwickler dieses Projekts war, hätte dieses Projekt ohne die Hilfe dieser Open-Source-Projekte nicht einmal begonnen werden können. Besonderer Dank geht an:

  • [Python]

Erste Schritte

Dies ist ein Beispiel, wie Sie Anweisungen zum Einrichten Ihres Projekts lokal geben können. Führen Sie die folgenden einfachen Beispielschritte aus, um eine lokale Kopie zu erhalten und zum Laufen zu bringen.

Voraussetzungen

Dieses Programm hat keine Voraussetzungen

Installation & Verwendung

  1. Klonen Sie das Repository
root@kitploit:~
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
  1. Wechseln Sie in das Verzeichnis
root@kitploit:~
cd MOVEit-Exploit
  1. Führen Sie das Skript wie folgt aus:
root@kitploit:~
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
  1. Viel Spaß!
Tool herunterladen