Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
MOVEit-Exploit — эксплойт POC для CVE-2023-34362, затрагивающий MOVEit Transfer | Kitploit
Инструменты/GitHubGitHub/errorfiathck/moveit-exploit
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийТестирование на Проникновение
GitHuberrorfiathck/moveit-exploit

MOVEit-Exploit

эксплойт POC для CVE-2023-34362, затрагивающий MOVEit Transfer

Репозиторий
22 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Логотип

Эксплойт MOVEit

эксплойт POC для CVE-2023-34362, затрагивающего MOVEit Transfer
Примечание: этот проект завершён...



Наша страница в Instagram . Наш YouTube-канал . Наша страница в Twitter

CVE-2023-34362

POC для CVE-2023-34362, затрагивающего MOVEit Transfer

Отказ от ответственности

Это программное обеспечение создано исключительно для академических исследований и разработки эффективных методов защиты и не предназначено для использования для атак на системы, за исключением случаев явного разрешения. Сопровождающие проект не несут ответственности за неправильное использование программного обеспечения. Используйте ответственно.

Краткое описание

Этот POC использует SQL-инъекцию для получения токена доступа к API системного администратора, а затем использует этот доступ для эксплуатации вызова десериализации с целью получения удалённого выполнения кода.

Для работы этого POC требуется доступ к конечной точке поставщика удостоверений (Identity Provider), на которой размещены соответствующие сертификаты RS256, используемые для подделки произвольных пользовательских токенов — по умолчанию этот POC использует нашу конечную точку IDP, размещённую в AWS.

По умолчанию эксплойт записывает файл в C:\Windows\Temp\message.txt. Альтернативные полезные нагрузки можно создать с помощью проекта ysoserial.net.

CVE-2023-34362 – MOVEit Transfer – Цепочка атак, извлекающая конфиденциальную информацию

MOVEit Transfer — популярное решение для безопасной передачи файлов, разработанное Progress, дочерней компанией Ipswitch. На данный момент, по данным Shodan, более 2 500 серверов MOVEit Transfer доступны из интернета.

Скриншот

31 мая 2023 года Progress выпустила бюллетень безопасности, затрагивающий версии 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), 2023.0.1 (15.0.1).

Уязвимость классифицируется как SQL-инъекция, позволяющая неаутентифицированному пользователю получить доступ к базам данных MOVEit, что потенциально может привести к выполнению произвольного кода и краже данных.

Цепочка атак начинается с SQL-инъекции, которая извлекает учётные данные администратора, позволяя неограниченную загрузку файлов, которую злоумышленники могут использовать для установки бэкдора на сервер.

В пятницу, 1 июня 2023 года, этот CVE был добавлен в список известных эксплуатируемых уязвимостей CISA (KEV), что указывает на то, что это критическая уязвимость, и она активно эксплуатируется в настоящее время.

Доказательство концепции (PoC) не было опубликовано. Однако после дальнейшего расследования команда Imperva Threat Research создала эффективные и специализированные правила защиты для этой уязвимости, чтобы усилить существующее встроенное средство защиты от атак SQL-инъекций, которое уже обнаружило атаку. CVE-2023-34362 блокируется как Imperva Cloud WAF, WAF Gateway, так и RASP.

За последние несколько дней Imperva Threat Research наблюдала тысячи попыток эксплуатации, все из которых были успешно предотвращены Imperva Cloud WAF и Imperva WAF Gateway (WAF под управлением клиента). Большинство попыток эксплуатации было совершено автоматизированными хакерскими инструментами, написанными на различных скриптовых языках, таких как Python с использованием модуля requests и Bash с использованием инструмента CURL. Основными отраслями, на которые нацелена эта CVE, являются финансовые услуги и здравоохранение.

Команда Imperva Threat Research наблюдала попытки эксплуатации со следующих IP-адресов:

51[.]158[.]122[.]21

51[.]15[.]218[.]116

196[.]112[.]216[.]184

67[.]220[.]86[.]236

51[.]15[.]199[.]148

158[.]247[.]208[.]44

50[.]19[.]142[.]233

Также важно отметить, что эти IP-адреса имели высокий показатель риска на основе механизма репутации IP Imperva. Это позволяет предположить, что в последние дни эти IP-адреса активно участвовали во вредоносной деятельности.

Как всегда, Imperva Threat Research внимательно следит за ситуацией и будет предоставлять обновления по мере появления новой информации.

О проекте

Скриншот

эксплойт POC для CVE-2023-34362, затрагивающего MOVEit Transfer

Создано с помощью

Хотя я был основным разработчиком этого проекта, он не мог бы даже начаться без помощи этих проектов с открытым исходным кодом, особая благодарность:

  • [Python]

Начало работы

Это пример того, как можно дать инструкции по локальной настройке вашего проекта. Чтобы получить локальную копию и запустить её, выполните следующие простые шаги.

Предварительные требования

Эта программа не имеет предварительных требований.

Установка и использование

  1. Клонируйте репозиторий
root@kitploit:~
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
  1. Перейдите в каталог
root@kitploit:~
cd MOVEit-Exploit
  1. Запустите скрипт, например:
root@kitploit:~
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file
  1. Наслаждайтесь!
Скачать инструмент