
эксплойт POC для CVE-2023-34362, затрагивающий MOVEit Transfer
эксплойт POC для CVE-2023-34362, затрагивающего MOVEit Transfer
Примечание: этот проект завершён...
Наша страница в Instagram
.
Наш YouTube-канал
.
Наша страница в Twitter
POC для CVE-2023-34362, затрагивающего MOVEit Transfer
Это программное обеспечение создано исключительно для академических исследований и разработки эффективных методов защиты и не предназначено для использования для атак на системы, за исключением случаев явного разрешения. Сопровождающие проект не несут ответственности за неправильное использование программного обеспечения. Используйте ответственно.
Этот POC использует SQL-инъекцию для получения токена доступа к API системного администратора, а затем использует этот доступ для эксплуатации вызова десериализации с целью получения удалённого выполнения кода.
Для работы этого POC требуется доступ к конечной точке поставщика удостоверений (Identity Provider), на которой размещены соответствующие сертификаты RS256, используемые для подделки произвольных пользовательских токенов — по умолчанию этот POC использует нашу конечную точку IDP, размещённую в AWS.
По умолчанию эксплойт записывает файл в C:\Windows\Temp\message.txt. Альтернативные полезные нагрузки можно создать с помощью проекта ysoserial.net.
MOVEit Transfer — популярное решение для безопасной передачи файлов, разработанное Progress, дочерней компанией Ipswitch. На данный момент, по данным Shodan, более 2 500 серверов MOVEit Transfer доступны из интернета.

31 мая 2023 года Progress выпустила бюллетень безопасности, затрагивающий версии 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), 2023.0.1 (15.0.1).
Уязвимость классифицируется как SQL-инъекция, позволяющая неаутентифицированному пользователю получить доступ к базам данных MOVEit, что потенциально может привести к выполнению произвольного кода и краже данных.
Цепочка атак начинается с SQL-инъекции, которая извлекает учётные данные администратора, позволяя неограниченную загрузку файлов, которую злоумышленники могут использовать для установки бэкдора на сервер.
В пятницу, 1 июня 2023 года, этот CVE был добавлен в список известных эксплуатируемых уязвимостей CISA (KEV), что указывает на то, что это критическая уязвимость, и она активно эксплуатируется в настоящее время.
Доказательство концепции (PoC) не было опубликовано. Однако после дальнейшего расследования команда Imperva Threat Research создала эффективные и специализированные правила защиты для этой уязвимости, чтобы усилить существующее встроенное средство защиты от атак SQL-инъекций, которое уже обнаружило атаку. CVE-2023-34362 блокируется как Imperva Cloud WAF, WAF Gateway, так и RASP.
За последние несколько дней Imperva Threat Research наблюдала тысячи попыток эксплуатации, все из которых были успешно предотвращены Imperva Cloud WAF и Imperva WAF Gateway (WAF под управлением клиента). Большинство попыток эксплуатации было совершено автоматизированными хакерскими инструментами, написанными на различных скриптовых языках, таких как Python с использованием модуля requests и Bash с использованием инструмента CURL. Основными отраслями, на которые нацелена эта CVE, являются финансовые услуги и здравоохранение.
Команда Imperva Threat Research наблюдала попытки эксплуатации со следующих IP-адресов:
51[.]158[.]122[.]21
51[.]15[.]218[.]116
196[.]112[.]216[.]184
67[.]220[.]86[.]236
51[.]15[.]199[.]148
158[.]247[.]208[.]44
50[.]19[.]142[.]233
Также важно отметить, что эти IP-адреса имели высокий показатель риска на основе механизма репутации IP Imperva. Это позволяет предположить, что в последние дни эти IP-адреса активно участвовали во вредоносной деятельности.
Как всегда, Imperva Threat Research внимательно следит за ситуацией и будет предоставлять обновления по мере появления новой информации.

эксплойт POC для CVE-2023-34362, затрагивающего MOVEit Transfer
Хотя я был основным разработчиком этого проекта, он не мог бы даже начаться без помощи этих проектов с открытым исходным кодом, особая благодарность:
Это пример того, как можно дать инструкции по локальной настройке вашего проекта. Чтобы получить локальную копию и запустить её, выполните следующие простые шаги.
Эта программа не имеет предварительных требований.
git clone https://github.com/errorfiathck/MOVEit-Exploit.git
cd MOVEit-Exploit
python3 CVE-2023-34362.py https://127.0.0.1
[*] Getting sysadmin access token
[*] Got access token
[*] Getting FolderID
[*] Got FolderID: 963611079
[*] Starting file upload
[*] Got FileID: 965943963
[*] Injecting the payload
[*] Payload injected
[*] Triggering payload via resume call
[+] Triggered the payload!
[*] Deleting uploaded file