بحرانی Criticalآسیب‌پذیری‌های بحرانیبهره‌برداری فعالمحتوای نمونه

آسیب‌پذیری تزریق SQL در نرم‌افزار انتقال فایل MOVEit Transfer

شناسه هشدار: آپا-۱۴۰۲-۱۲۲۵انتشار: ۱۰ خرداد ۱۴۰۲آخرین به‌روزرسانی: ۱۰ خرداد ۱۴۰۲

خلاصه هشدار

آسیب‌پذیری CVE-2023-34362 در برنامه وب MOVEit Transfer به مهاجم بدون احراز هویت امکان دسترسی به پایگاه داده و اجرای دستورات را می‌دهد. این آسیب‌پذیری پیش از انتشار وصله به‌صورت روز صفر برای سرقت گسترده داده مورد بهره‌برداری قرار گرفت.

سطح اهمیت
بحرانی Criticalامکان نفوذ گسترده یا اجرای کد از راه دور بدون پیش‌نیاز؛ اقدام فوری لازم است.
امتیاز CVSS
CVSS9.8
شناسه CVE
CVE-2023-34362
وضعیت
به‌روزرسانی‌شده
تاریخ انتشار

محصولات یا سامانه‌های تحت تأثیر

  • MOVEit Transfer پیش از 2021.0.6 (13.0.6)
  • MOVEit Transfer پیش از 2021.1.4 (13.1.4)
  • MOVEit Transfer پیش از 2022.0.4 (14.0.4)
  • MOVEit Transfer پیش از 2022.1.5 (14.1.5)
  • MOVEit Transfer پیش از 2023.0.1 (15.0.1)
  • نسخه‌های قدیمی‌تر و خارج از پشتیبانی

شرح فنی

MOVEit Transfer نرم‌افزاری برای انتقال امن فایل در سازمان‌هاست. آسیب‌پذیری تزریق SQL در برنامه وب آن به مهاجم اجازه می‌داد ساختار و محتوای پایگاه داده را شناسایی و تغییر دهد. در بهره‌برداری‌های گزارش‌شده، مهاجمان با نصب پوسته وب، فایل‌های ذخیره‌شده در سامانه را سرقت کرده‌اند.

این رخداد نمونه‌ای شاخص از خطر سامانه‌های انتقال فایل در معرض اینترنت است؛ سامانه‌هایی که به دلیل نگه‌داری حجم زیاد داده حساس، هدف جذابی برای گروه‌های باج‌افزاری و اخاذی داده به شمار می‌روند.

راهکار کاهش ریسک

  • تا زمان نصب وصله، دسترسی HTTP و HTTPS به محیط MOVEit Transfer را مسدود کنید.
  • پوشه‌های برنامه وب را برای فایل‌های ناشناخته (به‌ویژه فایل‌های ASPX جدید) و حساب‌های کاربری غیرمجاز بررسی کنید.
  • گزارش‌ها را برای دریافت حجم غیرعادی فایل یا دسترسی از نشانی‌های ناشناخته بازبینی کنید.
  • پس از پاک‌سازی، اعتبارنامه‌های حساب‌های سرویس و مدیریتی را بازنشانی کنید.

وصله و به‌روزرسانی

وصله‌های امنیتی منتشرشده توسط Progress را برای نسخه مورد استفاده نصب کنید و به‌روزرسانی‌های بعدی تولیدکننده را که آسیب‌پذیری‌های تکمیلی را برطرف می‌کنند نیز اعمال کنید.

منابع

این هشدار برای آگاهی‌رسانی منتشر شده است. پیش از اعمال وصله در محیط عملیاتی، آن را در محیط آزمایشی بررسی کنید. در صورت مشاهده نشانه‌های بهره‌برداری، رخداد را به مرکز گزارش دهید.