
CVE-2023-34362(MOVEit Transferに影響)のPOCエクスプロイト
MOVEit Transfer に影響する CVE-2023-34362 の PoC エクスプロイト
注意: このプロジェクトは完了しました...
私たちのInstagramページ
.
私たちのYouTubeチャンネル
.
私たちのTwitterページ
MOVEit Transfer に影響する CVE-2023-34362 の PoC
このソフトウェアは、学術研究および効果的な防御技術の開発を目的として作成されています。明示的に許可された場合を除き、システムへの攻撃に使用することを意図していません。プロジェクトのメンテナは、ソフトウェアの誤用について責任を負いません。責任を持って使用してください。
この PoC は、SQL インジェクションを悪用して sysadmin API アクセストークンを取得し、そのアクセスを使用してデシリアライゼーション呼び出しを悪用し、リモートコード実行を達成します。
この PoC は、適切な RS256 証明書をホストする Identity Provider エンドポイントにアクセスする必要があります。デフォルトでは、AWS でホストされている当社の IDP エンドポイントを使用して、任意のユーザートークンを偽造します。
デフォルトでは、エクスプロイトはファイルを C:\Windows\Temp\message.txt に書き込みます。別のペイロードは、ysoserial.net プロジェクトを使用して生成できます。
MOVEit Transfer は、Progress(Ipswitch の子会社)が開発した、人気のある安全なファイル転送ソリューションです。現在、Shodan によると、インターネットからアクセス可能な MOVEit Transfer サーバーが 2,500 以上存在します。

2023 年 5 月 31 日、Progress はバージョン 2021.0.6 (13.0.6)、2021.1.4 (13.1.4)、2022.0.4 (14.0.4)、2022.1.5 (14.1.5)、2023.0.1 (15.0.1) に影響するセキュリティアドバイザリを公開しました。
この脆弱性は、認証されていないユーザーが MOVEit データベースにアクセスできる SQL インジェクションとして分類されており、任意のコード実行やデータ流出につながる可能性があります。
攻撃チェーンは、管理者の認証情報を取得する SQL インジェクションから始まり、攻撃者が制限なくファイルをアップロードし、サーバーにバックドアをインストールするために使用できます。
2023 年 6 月 1 日金曜日、CVE は CISA の既知の悪用された脆弱性リスト(KEV)に追加され、これは重大な脆弱性であり、現在実際に悪用されていることを示しています。
概念実証(PoC)は公開されていません。しかし、さらなる調査の結果、Imperva Threat Research チームはこの脆弱性に対して効果的かつ専用の緩和ルールを作成し、すでに攻撃を検出している SQL インジェクション攻撃に対する既存の組み込み緩和を強化しました。CVE-2023-34362 は、Imperva Cloud WAF、WAF Gateway、RASP の両方で緩和されています。
過去数日間、Imperva Threat Research は数千もの悪用試行を観測し、それらはすべて Imperva Cloud WAF および Imperva WAF Gateway(顧客管理 WAF)によって首尾よく阻止されました。ほとんどの悪用試行は、Python(requests モジュール経由)や Bash(CURL ツール経由)など、さまざまなスクリプト言語で書かれた自動ハッキングツールによって実行されました。この CVE の主な標的産業は、金融サービスと医療です。
Imperva Threat Research チームは、以下の IP からの悪用試行を観測しました:
51[.]158[.]122[.]21
51[.]15[.]218[.]116
196[.]112[.]216[.]184
67[.]220[.]86[.]236
51[.]15[.]199[.]148
158[.]247[.]208[.]44
50[.]19[.]142[.]233
また、これらの IP は Imperva IP 評価メカニズムに基づいて高いリスクスコアを持っていたことに注意することが重要です。これは、これらの IP が最近悪意のある活動に積極的に参加していることを示唆しています。
いつものように、Imperva Threat Research は状況を注意深く監視しており、新たな情報が明らかになり次第、アップデートを提供します。

MOVEit Transfer に影響する CVE-2023-34362 の PoC エクスプロイト
私はこのプロジェクトのメイン開発者でしたが、このプロジェクトは以下のオープンソースプロジェクトの助けなしには始まりませんでした。特別な感謝を捧げます:
これは、ローカルでプロジェクトをセットアップする方法の例です。ローカルコピーを取得して実行するには、以下の簡単な手順に従ってください。
このプログラムには前提条件はありません。
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
cd MOVEit-Exploit
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file