
Proof-of-concept exploit per CVE-2023-34362, che abusa dell'iniezione SQL per ottenere un token API da sysadmin e della deserializzazione per l'esecuzione remota di codice su MOVEit Transfer.
POC per CVE-2023-34362 che riguarda MOVEit Transfer
Un'analisi tecnica della causa principale della vulnerabilità può essere trovata sul nostro blog: https://www.horizon3.ai/moveit-transfer-cve-2023-34362-deep-dive-and-indicators-of-compromise/
Questo POC sfrutta un'iniezione SQL per ottenere un token di accesso API da sysadmin e poi utilizza tale accesso per abusare di una chiamata di deserializzazione al fine di ottenere esecuzione di codice remoto.
Questo POC deve contattare un endpoint Identity Provider che ospita certificati RS256 appropriati usati per falsificare token utente arbitrari - per impostazione predefinita questo POC utilizza il nostro endpoint IDP ospitato su AWS.
Per impostazione predefinita, l'exploit scrive un file in C:\Windows\Temp\message.txt. Payload alternativi possono essere generati utilizzando il progetto ysoserial.net.
python CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
Aggiornare all'ultima versione o mitigare seguendo le istruzioni nell'Avviso Progress
Questo software è stato creato puramente per scopi di ricerca accademica e per lo sviluppo di tecniche difensive efficaci, e non è inteso per essere utilizzato per attaccare sistemi se non esplicitamente autorizzato. I manutentori del progetto non sono responsabili per un uso improprio del software. Usare responsabilmente.