
MOVEit CVE-2023-34362
CVE-2023-34362 को प्रभावित करने वाला POC MOVEit Transfer
इस भेद्यता का तकनीकी मूल कारण विश्लेषण हमारे ब्लॉग पर पाया जा सकता है: https://www.horizon3.ai/moveit-transfer-cve-2023-34362-deep-dive-and-indicators-of-compromise/
यह POC एक SQL इंजेक्शन का दुरुपयोग करके sysadmin API एक्सेस टोकन प्राप्त करता है और फिर उस एक्सेस का उपयोग करके डिसीरियलाइज़ेशन कॉल का दुरुपयोग करके दूरस्थ कोड निष्पादन प्राप्त करता है।
इस POC को एक आइडेंटिटी प्रोवाइडर एंडपॉइन्ट तक पहुँचने की आवश्यकता है जो मनमाने उपयोगकर्ता टोकन बनाने के लिए उपयोग किए जाने वाले उपयुक्त RS256 प्रमाणपत्र होस्ट करता है - डिफ़ॉल्ट रूप से यह POC AWS में होस्ट किए गए हमारे IDP एंडपॉइन्ट का उपयोग करता है।
डिफ़ॉल्ट रूप से, एक्सप्लॉइट C:\Windows\Temp\message.txt पर एक फ़ाइल लिखेगा। ysoserial.net प्रोजेक्ट का उपयोग करके वैकल्पिक पेलोड उत्पन्न किए जा सकते हैं।
python CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
नवीनतम संस्करण में अपडेट करें या Progress Advisory के निर्देशों का पालन करके शमन करें
यह सॉफ़्टवेयर केवल अकादमिक अनुसंधान और प्रभावी रक्षा तकनीकों के विकास के उद्देश्यों के लिए बनाया गया है, और इसका उद्देश्य उन प्रणालियों पर हमला करने के लिए उपयोग करना नहीं है, जब तक कि स्पष्ट रूप से अधिकृत न किया गया हो। परियोजना अनुरक्षक सॉफ़्टवेयर के दुरुपयोग के लिए जिम्मेदार या उत्तरदायी नहीं हैं। जिम्मेदारी से उपयोग करें।