Progress Software再现三个新漏洞,影响 MOVEit Transfer多个版本

VSole2023-07-11 09:15:44

今年6月,文件共享工具MOVEit Transfer曾曝出SQL 注入漏洞,能让远程攻击者访问其数据库并执行任意代码。最近,MOVEit Transfer 母公司Progress Software又披露了三个新漏洞。

这三个漏洞分别是 CVE-2023-36932、CVE-2023-36933 和 CVE-2023-36934,其中CVE-2023-36932和 CVE-2023-36934都和SQL 注入漏洞漏洞有关。

SQL 注入漏洞能让攻击者利用它操纵数据库并运行他们想要的任何代码。攻击者可以将专门设计的有效负载发送到受影响应用程序的某些端点,从而更改或暴露数据库中的敏感数据。

这其中最为严重的漏洞为CVE-2023-36934,能够无需登录即被利用,意味着即使没有有效凭证的攻击者也有可能利用该漏洞,但到目前为止,还没有关于攻击者积极利用此漏洞的报告。

而CVE-2023-36932能让登录的攻击者利用该漏洞来获得对 MOVEit Transfer 数据库的未经授权的访问;CVE-2023-36933 则是一个允许攻击者意外关闭 MOVEit Transfer 程序的漏洞。

MOVEit于今年6月披露的漏洞显示它们已经被Clop 勒索软件组织利用,数千家使用该服务的企业组织受到影响。一直在跟踪局势的 Emsisoft 威胁分析师布雷特·卡洛 (Brett Callow) 表示,至少有 20 所美国学校和超过 1750 万人的信息受到影响。

其他企业,石油巨头壳牌曾在6月15日证实自己受到了MOVEit漏洞的影响,英国广播公司BBC 和英国航空公司 (BA) 、南非零售巨头Clicks等企业也表示自己是受害者。

此次新批露的漏洞影响多个 MOVEit Transfer 版本,但目前均已被MOVEit Transfer修复。Progress Software 已为所有主要 MOVEit Transfer 版本提供了必要的更新,强烈建议用户更新到 MOVEit Transfer 的最新版本,以降低这些漏洞带来的风险。

网络安全progress
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全头条
2023-03-23 15:40:05
据悉,利用此漏洞允许恶意行为者在联邦文职行政部门机构的Microsoft Internet信息服务 Web服务器上成功执行远程代码。Laidler 于美国中部时间上午10点36分注册 ChatGPT Plus 服务时出现错误,在多次刷新之后进入了到支付页面。
第五空间网络安全大赛 WHT WRITEUP
4月15日,由奇安信集团提供技术支持的第二届广东大学生网络安全攻防大赛成功落下帷幕。
今年5月下旬,俄罗斯勒索软件组织Clop利用美国Progress Software公司旗下产品MOVEit的一个安全漏洞,从易受攻击网络中窃取大批文件。Clop团伙在其泄露网站上列出该公司信息。据网络安全厂商Emsisoft统计,截至7月19日,共有383家组织和超过2千万个人遭受这次攻击。
在 MOVEit Transfer Web 应用程序中发现了一个 SQL 注入漏洞,可能允许未经身份验证的攻击者未经授权访问 MOVEit Transfer 的数据库。该漏洞已被利用几家网络安全公司报告称,威胁行为者可能已经利用了该漏洞。Progress Software 建议 MOVEit 客户至少在过去 30 天内检查未授权访问的指标,这意味着在漏洞被披露之前检测到攻击者活动。也有关于受影响受害者的数据泄露的报告。CISA还发布了警告,敦促用户和组织遵循缓解措施以防止任何恶意活动。
近日,多个威胁行为者,包括一个民族国家组织,利用Progress Telerik中存在三年的严重安全漏洞闯入美国一个未命名的联邦实体。在此值得注意的是,CVE-2019-18935之前曾在2020年和2021年被各种威胁参与者滥用的一些最常利用的漏洞中占有一席之地。
今年5月下旬,俄罗斯勒索软件组织Clop利用美国Progress Software公司旗下产品MOVEit的一个安全漏洞,从易受攻击网络中窃取大批文件。Clop团伙在其泄露网站上列出该公司信息。据网络安全厂商Emsisoft统计,截至7月19日,共有383家组织和超过2千万个人遭受这次攻击。Progress Software公司目前面临多起指控,控方认为MOVEit漏洞是安全性不足所致。漏洞曝光时间线5月31日披露的首个漏洞是SQL注入漏洞。次日,Progress Software修补该漏洞,标记为CVE-2023-34362。
阿拉塔表示,到目前为止,还没有证据表明壳牌的核心信息系统受到了损害。英国广播公司的一份报告称,专业服务公司EY也受到了此次危机的影响。一个名为Clop的黑客团伙在2021年首次针对壳牌公司进行了攻击,他们黑掉了Accellion的文件传输设备。并且威胁他们将会泄露被盗的敏感信息。据该组织称,该系统能够使攻击者窃取130多家公司、政府和组织的数据进行敲诈。
美国农业部发言人表示,他们可能遭到了Clop的攻击,该部门将首次因为数据泄露接受调查。多个州级组织也宣布遭遇MOVEit漏洞相关的数据泄露事件。此次遭利用的MOVEit SQL注入零日漏洞CVE-2023-34362。CISA通报称,Clop组织在5月27日开始利用该漏洞发起攻击。
美国农业部发言人表示,他们可能遭到了Clop的攻击,该部门将首次因为数据泄露接受调查。多个州级组织也宣布遭遇MOVEit漏洞相关的数据泄露事件。此次遭利用的MOVEit SQL注入零日漏洞CVE-2023-34362。CISA通报称,Clop组织在5月27日开始利用该漏洞发起攻击。俄乌战争伊始,哥斯达黎加27个政府机构受到俄罗斯组织Conti的勒索软件攻击,该国总统被迫宣布全国紧急状态。美国联邦调查人员后来表示,他们通过网络行动,追回了大部分赎金。
VSole
网络安全专家