Nuevo error de MOVEit atacado apenas unas horas después de su descubrimiento
Una grave falla de seguridad en el software MOVEit Transfer de Progress Software podría permitir a los ciberatacantes eludir los mecanismos de autenticación de la plataforma, y apenas unas horas después de que se hiciera público, la falla ya está siendo explotada activamente.
MOVEit Transfer es una aplicación para compartir archivos y colaborar en grandes empresas. ella nacio el año pasado una serie de ataques de ransomware Cl0p que afectó al menos a 160 víctimas, entre ellas British Airways, el estado de maineSiemens, UCLA y más. La escala de la explotación masiva fue tan grande que los resultados de la encuesta de este año «Informe de investigación de fuga de datos» (DBIR) de Verizon.
El nuevo error (CVE-2024-5806CVSS: 7.4) es una vulnerabilidad de autenticación en el módulo SFTP de MOVEit que «puede conducir a una omisión de autenticación en escenarios limitados», según Progress. Aviso de seguridad sobre el problema, que también contiene información del parche. Afecta a las versiones 2023.0.0 anteriores a 2023.0.11, 2023.1.0 anteriores a 2023.1.6 y 2024.0.0 anteriores a 2024.0.2 de MOVEit Transfer.
Los administradores deben abordar el problema de inmediato: MOVEit no solo ha estado en las pantallas de radar de los ciberdelincuentes desde los eventos del año pasado, sino que la capacidad de acceder a archivos internos de compañías Fortune 1000 es una ventaja lucrativa para cualquier amenaza persistente avanzada (APT) centrada en el espionaje. Y según uno nota corta de la organización sin fines de lucro Shadowserver Foundation, «Muy poco después de publicar los detalles de la vulnerabilidad hoy, comenzamos a observar intentos de explotación de Progress MOVEit Transfer CVE-2024-5806 POST /guestaccess.aspx. reportado que hay al menos 1.800 instancias vulnerables en línea (aunque no todas son vulnerables).
Progress no ha revelado detalles sobre la falla, pero los investigadores de watchTowr, que calificaron la vulnerabilidad como «realmente extraña», pudieron identificar dos escenarios de ataque. En un caso, un atacante podría realizar una “autenticación forzada” utilizando un servidor SMB malicioso y un nombre de usuario válido (habilitado mediante un enfoque de ataque de diccionario).
En un ataque diferente y más peligroso, un actor amenazante podría hacerse pasar por cualquier usuario del sistema”.[We can] Cargue nuestra clave pública SSH en el servidor sin iniciar sesión y luego use ese material de clave para autenticarnos como cualquier usuario». Publicado por watchTowr. «Desde aquí podemos hacer cualquier cosa que el usuario pueda hacer, incluida leer, modificar y eliminar datos previamente protegidos y probablemente confidenciales».
Nos llegó este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/remote-workforce/fresh-moveit-bug-under-attack-disclosure