
Proof-of-Concept-Exploit für CVE-2023-34362, das SQL-Injection ausnutzt, um ein Sysadmin-API-Token zu erlangen, sowie Deserialisierung für Remote-Code-Ausführung auf MOVEit Transfer.
POC für CVE-2023-34362, der MOVEit Transfer betrifft
Eine technische Root-Cause-Analyse der Schwachstelle finden Sie in unserem Blog: https://www.horizon3.ai/moveit-transfer-cve-2023-34362-deep-dive-and-indicators-of-compromise/
Dieser POC nutzt eine SQL-Injection aus, um ein sysadmin-API-Zugriffstoken zu erhalten, und verwendet diesen Zugriff dann, um einen Deserialisierungsaufruf auszunutzen und Remote Code Execution zu erlangen.
Dieser POC muss einen Identity-Provider-Endpunkt erreichen, der geeignete RS256-Zertifikate hostet, um beliebige Benutzertoken zu fälschen – standardmäßig verwendet dieser POC unseren in AWS gehosteten IDP-Endpunkt.
Standardmäßig schreibt der Exploit eine Datei nach C:\Windows\Temp\message.txt. Alternative Payloads können mit dem Projekt ysoserial.net erzeugt werden.
python CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
Aktualisieren Sie auf die neueste Version oder ergreifen Sie Gegenmaßnahmen, indem Sie den Anweisungen im Progress Advisory folgen:
Diese Software wurde ausschließlich für Zwecke der akademischen Forschung und für die Entwicklung effektiver Verteidigungstechniken erstellt und ist nicht dafür bestimmt, Systeme anzugreifen, außer wenn dies ausdrücklich autorisiert wurde. Die Projektbetreuer sind nicht verantwortlich oder haftbar für Missbrauch der Software. Verwenden Sie sie verantwortungsbewusst.