新的安全漏洞影响所有 MOVEit 传输版本

安全
网络安全公司Huntress是在代码审查中发现并报告了该漏洞。同时表示,没有观察到新发现的漏洞在野外被利用的迹象。

MOVEit Transfer应用程序所属公司Progress Software发布了最新补丁,以解决影响文件传输的SQL注入漏洞,这些漏洞可能导致敏感信息被盗。

该公司在2023年6月9日发布的公告中说:在MOVEit Transfer网络应用程序中发现了多个SQL注入漏洞,可能允许未经认证的攻击者获得对MOVEit Transfer数据库的非法访问。

这个新的影响所有版本服务的漏洞已在MOVEit Transfer 2021.0.7(13.0.7)、2021.1.5(13.1.5)、2022.0.5(14.0.5)、2022.1.6(14.1.6)和2023.0.2(15.0.2)版本中得到解决。所有MOVEit Cloud实例已完全打上补丁。

网络安全公司Huntress是在代码审查中发现并报告了该漏洞。同时表示,没有观察到新发现的漏洞在野外被利用的迹象。

目前新的漏洞尚未被分配CVE,不过相信很快就会得到一个。

被利用两年的零日漏洞

在此之前,MOVEit 还公布了一个被广泛利用的零日漏洞(CVE-2023-34362),该漏洞可以在目标系统上投放网络外壳。

MOVEit Transfer的零日漏洞利用活动是Cl0p勒索软件团伙所为。它已经直接(或通过第三方)影响了工资供应商Zellis、BBC和英国航空公司等公司。

攻击者一直在利用这个漏洞来渗出数据。据Kroll公司的专家称,黑客很可能早在2021年就在试验如何利用这个特殊的漏洞。该漏洞在2021年7月和2022年4月都可以使用并测试。

网络安全公司SentinelOne说,虽然对漏洞的利用很可能是随机的。然而,一些部门受到的影响比其他部门更大。该公司观察到针对以下部门的20多个组织的攻击:

  • 航空、运输和物流
  • 娱乐业
  • 金融服务和保险
  • 医疗保健、制药和生物技术
  • 信息技术管理服务供应商(MSP)
  • 管理型安全服务供应商(MSSP)
  • 制造业和建筑材料
  • 机械工程
  • 印刷和数字媒体
  • 技术
  • 公用事业和公共服务

Cl0p组织还向受影响的公司发出勒索通知,敦促他们在2023年6月14日之前与该组织联系,否则将在数据泄露网站上公布其被盗信息。

分析师建议:使用MOVEit 的组织应立即升级受影响的系统。在无法进行升级的情况下,应将系统下线,直到可以升级为止。确保你的安全团队能够访问和分析运行MOVEit Transfer的服务器的应用日志,包括微软IIS日志。

责任编辑:赵宁宁 来源: FreeBuf.COM
相关推荐

2023-07-10 21:25:20

2014-04-29 11:18:27

2015-01-27 17:40:05

2013-04-24 09:43:30

2020-07-09 15:13:07

漏洞Spring ClouTomcat

2015-04-28 07:50:02

2022-04-19 09:38:11

漏洞7-Zip压缩软件

2021-02-04 12:46:54

谷歌开源安全漏洞

2024-02-18 17:07:00

2015-03-13 09:57:11

Xen安全漏洞云服务AWS

2014-11-14 10:24:24

2021-11-01 11:59:56

Windows 操作系统漏洞

2014-09-26 09:11:18

2023-04-03 06:44:24

2010-07-26 15:37:12

telnet安全漏洞

2009-09-27 13:11:24

2009-10-28 10:09:41

2014-06-03 09:23:41

2014-06-03 11:36:18

2021-04-19 11:16:25

漏洞工控安全攻击
点赞
收藏

51CTO技术栈公众号