
MOVEit Transfer को प्रभावित करने वाले CVE-2023-34362 के लिए POC एक्सप्लॉइट
MOVEit Transfer को प्रभावित करने वाले CVE-2023-34362 के लिए POC का एक एक्सप्लॉइट
ध्यान दें: यह प्रोजेक्ट पूरा हो चुका है...
हमारा इंस्टाग्राम पेज
.
हमारा यूट्यूब चैनल
.
हमारा ट्विटर पेज
MOVEit Transfer को प्रभावित करने वाले CVE-2023-34362 के लिए POC
यह सॉफ़्टवेयर पूर्ण रूप से शैक्षणिक शोध और प्रभावी रक्षात्मक तकनीकों के विकास के उद्देश्यों के लिए बनाया गया है, और इसे स्पष्ट रूप से अधिकृत किए जाने के अलावा सिस्टम पर हमला करने के लिए उपयोग करने का इरादा नहीं है। प्रोजेक्ट अनुरक्षक इस सॉफ़्टवेयर के दुरुपयोग के लिए ज़िम्मेदार या उत्तरदायी नहीं हैं। जिम्मेदारी से उपयोग करें।
यह POC एक sysadmin API एक्सेस टोकन प्राप्त करने के लिए SQL इंजेक्शन का दुरुपयोग करता है और फिर रिमोट कोड निष्पादन प्राप्त करने के लिए उस एक्सेस का उपयोग डिसीरियलाइज़ेशन कॉल का दुरुपयोग करने में करता है।
इस POC को एक Identity Provider एंडपॉइंट तक पहुँचने की आवश्यकता होती है, जो मनमाने उपयोगकर्ता टोकन बनाने के लिए उपयोग किए जाने वाले उचित RS256 प्रमाणपत्रों को होस्ट करता है - डिफ़ॉल्ट रूप से यह POC AWS में होस्ट किए गए हमारे IDP एंडपॉइंट का उपयोग करता है।
डिफ़ॉल्ट रूप से, एक्सप्लॉइट C:\Windows\Temp\message.txt में एक फ़ाइल लिखेगा। ysoserial.net प्रोजेक्ट का उपयोग करके वैकल्पिक पेलोड उत्पन्न किए जा सकते हैं।
MOVEit Transfer, Progress द्वारा विकसित एक लोकप्रिय सुरक्षित फ़ाइल स्थानांतरण समाधान है, जो Ipswitch की सहायक कंपनी है। Shodan के अनुसार, इस समय इंटरनेट से सुलभ 2,500 से अधिक MOVEit Transfer सर्वर हैं।

31 मई, 2023 को, Progress ने संस्करण 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), 2023.0.1 (15.0.1) को प्रभावित करने वाला एक सुरक्षा परामर्श जारी किया।
इस भेद्यता को SQL इंजेक्शन के रूप में वर्गीकृत किया गया है, जो एक अप्रमाणित उपयोगकर्ता को MOVEit डेटाबेस तक पहुँच की अनुमति देता है, जिसके परिणामस्वरूप संभावित रूप से मनमाना कोड निष्पादन और डेटा बहिर्गमन हो सकता है।
हमले की श्रृंखला एक SQL इंजेक्शन से शुरू होती है जो प्रशासनिक क्रेडेंशियल प्राप्त करता है, जो अप्रतिबंधित फ़ाइल अपलोड की अनुमति देता है जिसका उपयोग हमलावर सर्वर पर बैकडोर स्थापित करने के लिए कर सकते हैं।
शुक्रवार, 1 जून, 2023 को, इस CVE को CISA ज्ञात शोषित भेद्यताओं की सूची (KEV) में जोड़ा गया, जो दर्शाता है कि यह एक गंभीर भेद्यता है और वर्तमान में इसका वास्तविक दुनिया में शोषण किया जा रहा है।
अवधारणा का प्रमाण (PoC) जारी नहीं किया गया है। हालाँकि, आगे की जाँच के बाद, Imperva Threat Research टीम ने इस भेद्यता के लिए प्रभावी और समर्पित शमन नियम बनाए, ताकि SQL इंजेक्शन हमलों के खिलाफ मौजूदा अंतर्निहित शमन को मजबूत किया जा सके जो पहले ही हमले का पता लगा चुके हैं। CVE-2023-34362 को Imperva Cloud WAF, WAF Gateway और RASP दोनों द्वारा शमित किया गया है।
पिछले कुछ दिनों में, Imperva Threat Research ने हजारों शोषण प्रयास देखे, ये सभी Imperva Cloud WAF और Imperva WAF Gateway (ग्राहक-प्रबंधित WAF) द्वारा सफलतापूर्वक विफल कर दिए गए। अधिकांश शोषण प्रयास विभिन्न स्क्रिप्टिंग भाषाओं में लिखे गए स्वचालित हैकिंग टूल द्वारा किए गए थे, जैसे requests मॉड्यूल के माध्यम से Python और CURL टूल के माध्यम से Bash। इस CVE द्वारा लक्षित मुख्य उद्योग वित्तीय सेवाएँ और स्वास्थ्य सेवा हैं।
Imperva Threat Research टीम ने इन IP पतों से आने वाले शोषण प्रयास देखे:
51[.]158[.]122[.]21
51[.]15[.]218[.]116
196[.]112[.]216[.]184
67[.]220[.]86[.]236
51[.]15[.]199[.]148
158[.]247[.]208[.]44
50[.]19[.]142[.]233
यह भी ध्यान देना महत्वपूर्ण है कि Imperva IP प्रतिष्ठा तंत्र के आधार पर इन IP पतों का उच्च-जोखिम स्कोर था। इससे पता चलता है कि ये IP पते हाल के दिनों में सक्रिय रूप से दुर्भावनापूर्ण गतिविधियों में भाग ले रहे थे।
हमेशा की तरह, Imperva Threat Research स्थिति पर बारीकी से नज़र रख रहा है और नई जानकारी सामने आने पर अपडेट प्रदान करेगा।

MOVEit Transfer को प्रभावित करने वाले CVE-2023-34362 के लिए POC का एक एक्सप्लॉइट
हालाँकि मैं इस प्रोजेक्ट का मुख्य डेवलपर था, फिर भी इन ओपन सोर्स प्रोजेक्ट्स की मदद के बिना यह प्रोजेक्ट शुरू भी नहीं हो सकता था, इन सभी के लिए विशेष धन्यवाद:
यह एक उदाहरण है कि आप अपने प्रोजेक्ट को स्थानीय रूप से सेट करने के निर्देश कैसे दे सकते हैं। स्थानीय प्रति प्राप्त करने और चलाने के लिए इन सरल उदाहरण चरणों का पालन करें।
इस प्रोग्राम की कोई पूर्वापेक्षाएँ नहीं हैं।
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
cd MOVEit-Exploit
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file