La vulnerabilidad de MOVEit Transfer es ampliamente explotada
Progress descubrió una vulnerabilidad en el software de transferencia de archivos MOVEit Transfer que podría conducir a privilegios elevados y acceso potencialmente no autorizado al entorno, dijo la compañía en un comunicado. aviso de seguridad.
«A inyección SQL Se ha encontrado una vulnerabilidad en la aplicación web MOVEit Transfer que podría permitir que un atacante no autenticado obtenga acceso no autorizado a la base de datos de MOVEit Transfer», dijo la compañía en la publicación, y agregó que depende del motor de base de datos utilizado (MySQL, Microsoft SQL Server, etc. Azure SQL), un atacante podría potencialmente obtener información sobre la estructura y el contenido de la base de datos y también ejecutar instrucciones SQL que modifiquen o eliminen elementos de la base de datos.
MOVEit Transfer es una solución de transferencia de archivos administrada desarrollada por Progress Software. Permite a las empresas transferir archivos de forma segura entre socios comerciales y clientes.
«Todas las versiones de MOVEit Transfer están afectadas por esta vulnerabilidad», dijo Progress en el aviso. La empresa tiene parches disponibles para las versiones 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) y 2023.0.1 (15.0). provisto .1).
A la vulnerabilidad aún no se le ha asignado una puntuación CVE y CVS.
La vulnerabilidad fue explotada
Varias firmas de ciberseguridad han informado que los actores de amenazas ya han explotado la vulnerabilidad. «Progress Software recomienda a los clientes de MOVEit que busquen signos de acceso no autorizado en los últimos 30 días, lo que indica que se detectó la actividad del atacante antes de que se revelara la vulnerabilidad», dijo Rapid7 en uno. Entrada de blog.
Al 31 de mayo, alrededor de 2500 instancias de MOVEit Transfer estaban disponibles en Internet pública, la mayoría de ellas aparentemente en los EE. UU., dijo Rapid7 en el blog. La empresa identificó el mismo nombre de shell web en varios entornos de clientes, lo que puede indicar una explotación automatizada.
El código de shell web primero puede determinar si la solicitud entrante contenía un encabezado llamado X-siLock-Comment y devolvería un error 404 «No encontrado» si el encabezado no se completó con un valor específico similar a una contraseña.
«A partir del 1 de junio de 2023, todos los exploits de MOVEit Transfer observados por Rapid7 requieren la presencia del archivo human2.aspx en la carpeta wwwroot del directorio de instalación de MOVEit (human.aspx es el archivo .aspx nativo que MOVEit usa para la web) . interfaz)”, dijo Rapid7 en el blog.
Se aconsejó a los usuarios que revisaran la actividad de los últimos 90 días.
La empresa de ciberseguridad GreyNoise observó actividad de escaneo para la página de inicio de sesión de MOVEit Transfer en /human.aspx desde el 3 de marzo de 2023.
«Aunque no observamos ninguna actividad directamente relacionada con la explotación, las cinco IP que observamos intentando descubrir la ubicación de las instalaciones de MOVEit fueron marcadas como ‘maliciosas’ por GreyNoise según la actividad pasada, dijo GreyNoise en uno Entrada de blogy agregó que, en función de la actividad de escaneo observada, se recomienda a los usuarios de MOVEit Transfer que extiendan la ventana para verificar actividades potencialmente maliciosas a al menos 90 días.
Del mismo modo, TrustedSec también señaló que las puertas traseras se habían cargado en sitios web públicos desde el 28 de mayo de 2023, «lo que significa que los atacantes probablemente aprovecharon el fin de semana festivo del Día de los Caídos para obtener acceso a los sistemas». ”, dijo TrustedSec en una Entrada de blog.
Recomendaciones para el control de daños
Progress recomienda a los usuarios que denieguen todo el tráfico HTTP (TCP/80) y HTTPS (TCP/443) al entorno de MOVEit. Tenga en cuenta que esto bloqueará todos los accesos al sistema, pero SFTP/FTP seguirá funcionando, lo que actualmente no parece estar afectado.
La compañía también recomienda aislar los servidores bloqueando el tráfico entrante y saliente y escaneando los entornos en busca de posibles signos de compromiso. Si es así, elimine los servidores antes de aplicar las correcciones.
“Las soluciones de transferencia de archivos han sido objetivos populares para los atacantes, incluidos los grupos de ransomware, en los últimos años. Recomendamos encarecidamente a los clientes de MOVEit Transfer que prioricen el control de daños de emergencia”, dijo Rapid7 en la publicación.
También se emitió una alerta instando a los usuarios y organizaciones a seguir las medidas de mitigación para protegerse contra actividades maliciosas. CISA a este respecto.
Derechos de autor © 2023 IDG Communications, Inc.
Este contenido de ciberseguridad nos ha llegado de: CSO Online
Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.csoonline.com/article/3698530/moveit-transfer-vulnerability-is-being-exploited-widely.html#tk.rss_news