MOVEit Transfer (CVE-2023-34362)
CVE-2023-34362CWE-89OWASP A03:2021CVSS 9.8Bijgewerkt 1 oktober 20262 min leestijd
CVE-2023-34362 is een SQL injection in Progress MOVEit Transfer waarmee een aanvaller zonder inloggegevens bestanden en gebruikersgegevens kon uitlezen en een webshell kon achterlaten. De afpersingsgroep Cl0p misbruikte de fout dagen voordat er een advies was, en gebruikte hem niet om te versleutelen maar om data te stelen en organisaties daarmee af te persen.
- Kwetsbaar
- MOVEit Transfer vóór 2021.0.6, 2021.1.4, 2022.0.4, 2022.1.5 en 2023.0.1
- Gepatcht in
- MOVEit Transfer 2023.0.1 en de gelijktijdige patches voor oudere reeksen
- Actief misbruikt
- ja
Eind mei 2023 begon de afpersingsgroep Cl0p op grote schaal bestanden te stelen bij organisaties die MOVEit Transfer gebruikten. Leverancier Progress publiceerde zijn advies pas op 31 mei. De voorbereiding ging veel verder terug: Kroll vond in logs van klanten sporen die erop wijzen dat Cl0p de aanval al in juli 2021 testte. Wat volgde was een van de breedste datadiefstalcampagnes tot nu toe.
Wat is CVE-2023-34362
MOVEit Transfer is software waarmee organisaties bestanden veilig met elkaar uitwisselen. In de webinterface zat een SQL injection: invoer van een niet-ingelogde bezoeker belandde rechtstreeks in een databasequery. Daarmee kon een aanvaller de database uitlezen en aanpassen, een vervalst toegangstoken met systeembeheerdersrechten bemachtigen en van daaruit de server code laten uitvoeren.
Waarom een SQL injection hier zo zwaar weegt
Bij de meeste toepassingen levert een SQL injection gegevens op. Hier lag in de database precies dat wat de software moest beschermen: de verwijzingen naar elk uitgewisseld bestand. Een aanvaller die de database leest, leest daarmee de bestandsuitwisseling van de hele organisatie.
Daar kwam een tweede stap bovenop. Met het vervalste sysadmin-token kreeg de aanvaller toegang tot de API van MOVEit. Via de SQL injection plaatste hij vervolgens een gemanipuleerd, geserialiseerd object in de database. Toen de applicatie dat later zonder enige controle deserialiseerde, dus weer tot een werkend object omzette, werd de code van de aanvaller uitgevoerd. Daarmee ging de aanval over in remote code execution. Pas daarna installeerde Cl0p de webshell die het kenmerk van de campagne werd: human2.aspx, vernoemd naar het legitieme human.aspx en bekend als LEMURLOOT, waarmee de groep data uit de database haalde.
De keten achter uw keten
Wie MOVEit niet gebruikte, kon alsnog geraakt worden. Salarisverwerkers, pensioenuitvoerders en zorgadministraties gebruikten het om bestanden met hun klanten uit te wisselen, dus de gestolen gegevens waren vaak van organisaties die de software nooit hadden gezien. Dat maakt dit ook een leerzaam voorbeeld over leveranciersrisico.
Wat u nu moet doen
- Draait u MOVEit Transfer, zorg dan dat het op een versie staat die Progress nog ondersteunt, met alle actuele patches, en controleer of er sinds mei 2023 onbekende bestanden zoals
human2.aspxin de webmap zijn verschenen. - Zet platforms voor bestandsuitwisseling niet zonder noodzaak rechtstreeks aan het internet. Een toegangslaag ervoor verkleint het aanvalsoppervlak aanzienlijk.
- Vraag uw leveranciers welke platforms zij gebruiken om gegevens met u uit te wisselen, en hoe zij die patchen.
- Laat internetgerichte toepassingen periodiek testen. Een injectie als deze wordt in een penetratietest standaard gezocht.
Bronnen
- Progress: MOVEit Transfer Critical Vulnerabilitycommunity.progress.com
- NVD: CVE-2023-34362nvd.nist.gov
- CISA: #StopRansomware Cl0p Ransomware Gang Exploits MOVEitcisa.gov
- Horizon3.ai: MOVEit Transfer CVE-2023-34362 Deep Dive and Indicators of Compromisehorizon3.ai
- Kroll: Clop Ransomware MOVEit Transfer Vulnerability CVE-2023-34362kroll.com
Veelgestelde vragen
Waarom is dit lek zo bekend geworden?
Niet door de techniek, maar door de schaal. MOVEit wordt gebruikt om bestanden uit te wisselen tussen organisaties, dus één gecompromitteerde server lekte vaak de gegevens van tientallen klanten van die organisatie tegelijk.
Was er ransomware bij betrokken?
Er werd niets versleuteld. Cl0p stal alleen data en dreigde die te publiceren. Dat is inmiddels een gangbaar model: afpersing zonder de rompslomp van versleuteling.
Had patchen dit voorkomen?
Niet bij de eerste golf. De aanval liep al voordat Progress het advies publiceerde. Wie snel patchte, beperkte wel de schade van de weken erna.
Verwante artikelen
- CVE'sCWE-119A07:2021Citrix Bleed (CVE-2023-4966)Citrix Bleed uitgelegd: hoe aanvallers sessietokens uit NetScaler-geheugen lazen, daarmee MFA omzeilden en waarom patchen alleen niet genoeg was.
- BegrippenRansomwareRansomware uitgelegd: hoe gijzelsoftware systemen versleutelt, hoe aanvallen binnenkomen en hoe u uw organisatie beschermt tegen digitale afpersing.
- KwetsbaarhedenCWE-94A03:2021Remote code execution (RCE)Remote code execution (RCE) uitgelegd: hoe aanvallers via ongefilterde invoer eigen commando's of code op uw server draaien, en hoe u het voorkomt.
- KwetsbaarhedenCWE-89A03:2021SQL injectionSQL injection uitgelegd: hoe aanvallers via ongefilterde invoer uw database uitlezen of wijzigen, en hoe u het met prepared statements voorkomt.