Direct naar inhoud

MOVEit Transfer (CVE-2023-34362)

CVE-2023-34362CWE-89OWASP A03:2021CVSS 9.8Bijgewerkt 29 augustus 20261 min leestijd

CVE-2023-34362 is een SQL injection in Progress MOVEit Transfer waarmee een aanvaller zonder inloggegevens bestanden en gebruikersgegevens kon uitlezen en een webshell kon achterlaten. De ransomwaregroep Cl0p misbruikte de fout dagen voordat er een advies was, en gebruikte hem niet om te versleutelen maar om data te stelen en organisaties daarmee af te persen.

Kwetsbaar
MOVEit Transfer vóór 2021.0.6, 2021.1.4, 2022.0.4, 2022.1.5 en 2023.0.1
Gepatcht in
MOVEit Transfer 2023.0.1 en de gelijktijdige patches voor oudere reeksen
Actief misbruikt
ja

Eind mei 2023 begon de afpersingsgroep Cl0p op grote schaal bestanden te stelen bij organisaties die MOVEit Transfer gebruikten. Het advies van leverancier Progress verscheen pas daarna. Wat volgde was een van de breedste datadiefstalcampagnes tot nu toe.

Wat is CVE-2023-34362

MOVEit Transfer is software waarmee organisaties bestanden veilig met elkaar uitwisselen. In de webinterface zat een SQL injection: invoer van een niet-ingelogde bezoeker belandde rechtstreeks in een databasequery. Daarmee kon een aanvaller de inhoud van de database uitlezen, sessietokens vervalsen en uiteindelijk een bestand achterlaten dat de server voor hem uitvoerde.

Waarom een SQL injection hier zo zwaar weegt

Bij de meeste toepassingen levert een SQL injection gegevens op. Hier lag in de database precies dat wat de software moest beschermen: de verwijzingen naar elk uitgewisseld bestand. Een aanvaller die de database leest, leest daarmee de bestandsuitwisseling van de hele organisatie.

Daar kwam een tweede stap bovenop. Via de injectie kon een script worden weggeschreven dat de server als onderdeel van de applicatie uitvoerde, waarmee de aanval overging in remote code execution.

De keten achter uw keten

Wie MOVEit niet gebruikte, kon alsnog geraakt worden. Salarisverwerkers, pensioenuitvoerders en zorgadministraties gebruikten het om bestanden met hun klanten uit te wisselen, dus de gestolen gegevens waren vaak van organisaties die de software nooit hadden gezien. Dat maakt dit ook een leerzaam voorbeeld over leveranciersrisico.

Wat u nu moet doen

  • Draait u MOVEit Transfer, controleer dan of alle patches sinds mei 2023 zijn toegepast en of er in die periode onbekende bestanden in de webmap zijn verschenen.
  • Zet platforms voor bestandsuitwisseling niet zonder noodzaak rechtstreeks aan het internet. Een toegangslaag ervoor verkleint het aanvalsoppervlak aanzienlijk.
  • Vraag uw leveranciers welke platforms zij gebruiken om gegevens met u uit te wisselen, en hoe zij die patchen.
  • Laat internetgerichte toepassingen periodiek testen. Een injectie als deze wordt in een penetratietest standaard gezocht.

Bronnen

Veelgestelde vragen

Waarom is dit lek zo bekend geworden?

Niet door de techniek, maar door de schaal. MOVEit wordt gebruikt om bestanden uit te wisselen tussen organisaties, dus één gecompromitteerde server lekte vaak de gegevens van tientallen klanten van die organisatie tegelijk.

Was er ransomware bij betrokken?

Er werd niets versleuteld. Cl0p stal alleen data en dreigde die te publiceren. Dat is inmiddels een gangbaar model: afpersing zonder de rompslomp van versleuteling.

Had patchen dit voorkomen?

Niet bij de eerste golf. De aanval liep al voordat Progress het advies publiceerde. Wie snel patchte, beperkte wel de schade van de weken erna.

Verwante artikelen

Druk op / om te zoeken · Esc