خلاصه هشدار
آسیبپذیری CVE-2023-34362 در برنامه وب MOVEit Transfer به مهاجم بدون احراز هویت امکان دسترسی به پایگاه داده و اجرای دستورات را میدهد. این آسیبپذیری پیش از انتشار وصله بهصورت روز صفر برای سرقت گسترده داده مورد بهرهبرداری قرار گرفت.
- سطح اهمیت
- بحرانی Criticalامکان نفوذ گسترده یا اجرای کد از راه دور بدون پیشنیاز؛ اقدام فوری لازم است.
- امتیاز CVSS
- CVSS9.8
- شناسه CVE
- CVE-2023-34362
- وضعیت
- بهروزرسانیشده
- تاریخ انتشار
محصولات یا سامانههای تحت تأثیر
- MOVEit Transfer پیش از 2021.0.6 (13.0.6)
- MOVEit Transfer پیش از 2021.1.4 (13.1.4)
- MOVEit Transfer پیش از 2022.0.4 (14.0.4)
- MOVEit Transfer پیش از 2022.1.5 (14.1.5)
- MOVEit Transfer پیش از 2023.0.1 (15.0.1)
- نسخههای قدیمیتر و خارج از پشتیبانی
شرح فنی
MOVEit Transfer نرمافزاری برای انتقال امن فایل در سازمانهاست. آسیبپذیری تزریق SQL در برنامه وب آن به مهاجم اجازه میداد ساختار و محتوای پایگاه داده را شناسایی و تغییر دهد. در بهرهبرداریهای گزارششده، مهاجمان با نصب پوسته وب، فایلهای ذخیرهشده در سامانه را سرقت کردهاند.
این رخداد نمونهای شاخص از خطر سامانههای انتقال فایل در معرض اینترنت است؛ سامانههایی که به دلیل نگهداری حجم زیاد داده حساس، هدف جذابی برای گروههای باجافزاری و اخاذی داده به شمار میروند.
راهکار کاهش ریسک
- تا زمان نصب وصله، دسترسی HTTP و HTTPS به محیط MOVEit Transfer را مسدود کنید.
- پوشههای برنامه وب را برای فایلهای ناشناخته (بهویژه فایلهای ASPX جدید) و حسابهای کاربری غیرمجاز بررسی کنید.
- گزارشها را برای دریافت حجم غیرعادی فایل یا دسترسی از نشانیهای ناشناخته بازبینی کنید.
- پس از پاکسازی، اعتبارنامههای حسابهای سرویس و مدیریتی را بازنشانی کنید.
وصله و بهروزرسانی
وصلههای امنیتی منتشرشده توسط Progress را برای نسخه مورد استفاده نصب کنید و بهروزرسانیهای بعدی تولیدکننده را که آسیبپذیریهای تکمیلی را برطرف میکنند نیز اعمال کنید.