Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
MOVEit-Exploit — un exploit de POC pour CVE-2023-34362 affectant MOVEit Transfer | Kitploit
Outils/GitHubGitHub/errorfiathck/moveit-exploit
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'Intrusion
GitHuberrorfiathck/moveit-exploit

MOVEit-Exploit

un exploit de POC pour CVE-2023-34362 affectant MOVEit Transfer

Voir le dépôt
2il y a 3 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Logo

Exploit MOVEit

un exploit POC pour CVE-2023-34362 affectant MOVEit Transfer
Notez que ce projet est terminé...



Notre page Instagram . Notre chaîne YouTube . Notre page Twitter

CVE-2023-34362

POC pour CVE-2023-34362 affectant MOVEit Transfer

Avertissement

Ce logiciel a été créé uniquement à des fins de recherche académique et pour le développement de techniques défensives efficaces, et n'est pas destiné à être utilisé pour attaquer des systèmes sans autorisation explicite. Les mainteneurs du projet ne sont pas responsables d'une mauvaise utilisation du logiciel. Utilisez-le de manière responsable.

Résumé

Ce POC abuse d'une injection SQL pour obtenir un token d'accès API sysadmin, puis utilise cet accès pour abuser d'un appel de désérialisation et obtenir une exécution de code à distance.

Ce POC doit contacter un endpoint Identity Provider qui héberge des certificats RS256 valides utilisés pour forger des jetons utilisateur arbitraires – par défaut, ce POC utilise notre endpoint IDP hébergé sur AWS.

Par défaut, l'exploit écrit un fichier dans C:\Windows\Temp\message.txt. Des charges utiles alternatives peuvent être générées en utilisant le projet ysoserial.net.

CVE-2023-34362 – MOVEit Transfer – Une chaîne d'attaque qui récupère des informations sensibles

MOVEit Transfer est une solution de transfert sécurisé de fichiers très répandue développée par Progress, une filiale d'Ipswitch. Actuellement, plus de 2 500 serveurs MOVEit Transfer sont accessibles depuis Internet selon Shodan.

Capture d'écran

Le 31 mai 2023, Progress a publié un avis de sécurité concernant les versions 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), 2023.0.1 (15.0.1).

La vulnérabilité est classifiée comme une injection SQL permettant à un utilisateur non authentifié d'accéder aux bases de données MOVEit, pouvant entraîner une exécution de code arbitraire et une exfiltration de données.

La chaîne d'attaque commence par une injection SQL qui récupère des identifiants administratifs, permettant un téléchargement de fichier sans restriction que les attaquants peuvent utiliser pour installer une porte dérobée sur le serveur.

Le vendredi 1er juin 2023, la CVE a été ajoutée à la liste des vulnérabilités exploitées connues de la CISA (KEV), indiquant qu'il s'agit d'une vulnérabilité critique et qu'elle est actuellement exploitée dans la nature.

Une preuve de concept (PoC) n'a pas été publiée. Cependant, après une enquête plus approfondie, l'équipe de recherche sur les menaces d'Imperva a créé des règles d'atténuation efficaces et dédiées pour cette vulnérabilité afin de renforcer l'atténuation intégrée existante contre les attaques par injection SQL qui avaient déjà détecté l'attaque. CVE-2023-34362 est atténuée par Imperva Cloud WAF, WAF Gateway et RASP.

Au cours des derniers jours, l'équipe de recherche sur les menaces d'Imperva a observé des milliers de tentatives d'exploitation, toutes contrecarrées avec succès par Imperva Cloud WAF et Imperva WAF Gateway (WAF géré par le client). La plupart des tentatives d'exploitation ont été menées par des outils de piratage automatisés écrits dans divers langages de script, tels que Python via le module requests et Bash via l'outil CURL. Les principaux secteurs ciblés par cette CVE sont les services financiers et la santé.

L'équipe de recherche sur les menaces d'Imperva a observé des tentatives d'exploitation provenant de ces IP :

51[.]158[.]122[.]21

51[.]15[.]218[.]116

196[.]112[.]216[.]184

67[.]220[.]86[.]236

51[.]15[.]199[.]148

158[.]247[.]208[.]44

50[.]19[.]142[.]233

Il est également important de noter que ces IP avaient un score de risque élevé basé sur le mécanisme de réputation IP d'Imperva. Cela suggère que ces IP participaient activement à des activités malveillantes ces derniers jours.

Comme toujours, l'équipe de recherche sur les menaces d'Imperva surveille de près la situation et fournira des mises à jour au fur et à mesure que de nouvelles informations seront disponibles.

À propos du projet

Capture d'écran

un exploit POC pour CVE-2023-34362 affectant MOVEit Transfer

Construit avec

Bien que j'aie été le principal développeur de ce projet, ce projet n'aurait même pas pu démarrer sans l'aide de ces projets open source, merci spécial à :

  • [Python]

Pour commencer

Ceci est un exemple de la façon dont vous pouvez donner des instructions pour configurer votre projet localement. Pour obtenir une copie locale opérationnelle, suivez ces étapes simples.

Prérequis

Ce programme n'a pas de prérequis

Installation et utilisation

  1. Clonez le dépôt
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
  1. Allez dans le dossier
cd MOVEit-Exploit
  1. Exécutez le script comme exemple :
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
  1. Amusez-vous bien !
Télécharger l’outil