CVE-2023-34362
Progress MOVEit Transfer における SQLインジェクションの脆弱性
- 公開済み
- 2023/06/02
- 更新済み
- 2025/10/21
- CNA の割り当て
- mitre
- 観察された証拠
- 2023/06/02
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H高 · 今後 30 日間
- パーセンタイル
- 100.0%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
CISA が悪用されたことが判明
この CVE は、CISA の既知の悪用された脆弱性カタログに掲載されています。
概要
In Progress MOVEit Transfer 2021.0.6 (13.0.6)、2021.1.4 (13.1.4)、2022.0.4 (14.0.4)、2022.1.5 (14.1.5)、2023.0.1 (15.0.1) より前のバージョンにおいて、MOVEit Transfer Web アプリケーションに SQL インジェクションの脆弱性が発見されました。この脆弱性により、認証されていない攻撃者が MOVEit Transfer のデータベースへのアクセスを取得できる可能性があります。使用されているデータベースエンジン(MySQL、Microsoft SQL Server、Azure SQL)に応じて、攻撃者はデータベースの構造と内容に関する情報を推測し、データベース要素を変更または削除する SQL ステートメントを実行できる可能性があります。注記: これは 2023 年 5 月および 6 月に実際の攻撃で悪用されました。未パッチのシステムへの悪用は HTTP または HTTPS 経由で発生する可能性があります。明示的に記載された 5 つのバージョンより前のすべてのバージョン(例: 2020.0 および 2019x)が影響を受けます。これには古いサポート対象外のバージョンも含まれます。
ソース
14CVE-2023-34362-IOCs. 詳細はDeep Instinctのブログサイトをご覧ください。
- MOVEit-Exploitエクスプロイト
CVE-2023-34362(MOVEit Transferに影響)のPOCエクスプロイト
- MoveIT-CVE-2023-34362-RCEエクスプロイト
CVE-2023-34362 用の Ruby ベースのエクスプロイト。MOVEit Transfer を標的とします。認証されていない RCE を自動化し、sysadmin アカウントを作成し、ログ付きのリモートシェルを展開します。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。