MOVEit Transfer (CVE-2023-34362)
CVE-2023-34362CWE-89OWASP A03:2021CVSS 9.8Aktualisiert 1. Oktober 20262 Min. Lesezeit
CVE-2023-34362 ist eine SQL Injection in Progress MOVEit Transfer, mit der ein Angreifer ohne Zugangsdaten Dateien und Benutzerdaten auslesen und eine Web-Shell hinterlassen konnte. Die Gruppe Cl0p nutzte die Lücke Tage vor dem ersten Advisory aus, und zwar nicht zum Verschlüsseln, sondern um Daten zu stehlen und Organisationen damit zu erpressen.
- Betroffen
- MOVEit Transfer vor 2021.0.6, 2021.1.4, 2022.0.4, 2022.1.5 und 2023.0.1
- Gepatcht in
- MOVEit Transfer 2023.0.1 sowie die gleichzeitigen Patches der älteren Zweige
- Aktiv ausgenutzt
- ja
Ende Mai 2023 begann die Erpressergruppe Cl0p, in großem Stil Dateien bei Organisationen zu stehlen, die MOVEit Transfer einsetzten. Der Hersteller Progress veröffentlichte sein Advisory erst am 31. Mai. Die Vorbereitung reichte viel weiter zurück: Kroll fand in Logs von Kunden Spuren, die darauf hindeuten, dass Cl0p den Angriff schon im Juli 2021 testete. Was daraus wurde, war eine der breitesten Datendiebstahlkampagnen bislang.
Was ist CVE-2023-34362
MOVEit Transfer ist Software, mit der Organisationen Dateien sicher austauschen. In der Weboberfläche steckte eine SQL Injection: Eingaben eines nicht angemeldeten Besuchers landeten direkt in einer Datenbankabfrage. Damit konnte ein Angreifer die Datenbank auslesen und verändern, sich ein gefälschtes Zugriffstoken mit Systemadministratorrechten verschaffen und von dort aus den Server Code ausführen lassen.
Warum eine SQL Injection hier so schwer wiegt
In den meisten Anwendungen liefert eine SQL Injection Daten. Hier lag in der Datenbank genau das, was die Software schützen sollte: die Verweise auf jede ausgetauschte Datei. Wer die Datenbank liest, liest damit den gesamten Dateiaustausch der Organisation.
Dazu kam eine zweite Stufe. Das gefälschte Sysadmin-Token verschaffte dem Angreifer Zugriff auf die MOVEit-API. Über die SQL Injection schleuste er dann ein manipuliertes, serialisiertes Objekt in die Datenbank. Als die Anwendung es später ohne jede Prüfung deserialisierte, also wieder in ein lauffähiges Objekt zurückverwandelte, lief der Code des Angreifers. Damit ging der Angriff in Remote Code Execution über. Erst danach installierte Cl0p die Web-Shell, die zum Kennzeichen der Kampagne wurde: human2.aspx, benannt nach der legitimen Datei human.aspx und als LEMURLOOT bekannt, mit der die Gruppe Daten aus der Datenbank abzog.
Die Kette hinter Ihrer Kette
Wer MOVEit gar nicht einsetzte, konnte trotzdem betroffen sein. Lohnabrechnungsdienstleister, Verwalter von Pensionsplänen und Verwaltungsabteilungen im Gesundheitswesen nutzten es, um Dateien mit ihren Kunden auszutauschen, die gestohlenen Daten gehörten also häufig Organisationen, die die Software nie gesehen hatten. Das macht den Fall ebenso lehrreich für Lieferantenrisiken wie für Injection.
Was jetzt zu tun ist
- Wenn Sie MOVEit Transfer betreiben, sorgen Sie dafür, dass es auf einer von Progress noch unterstützten Version mit allen aktuellen Patches läuft, und prüfen Sie, ob seit Mai 2023 unbekannte Dateien wie
human2.aspxim Webverzeichnis aufgetaucht sind. - Stellen Sie Plattformen für Dateiaustausch nicht ohne Not direkt ins Internet. Eine Zugangsschicht davor verkleinert die Angriffsfläche erheblich.
- Fragen Sie Ihre Lieferanten, welche Plattformen sie für den Datenaustausch mit Ihnen nutzen und wie sie diese patchen.
- Lassen Sie internetseitige Anwendungen regelmäßig testen. Eine solche Injection gehört zum Standardrepertoire eines Penetrationstests.
Quellen
- Progress: MOVEit Transfer Critical Vulnerabilitycommunity.progress.com
- NVD: CVE-2023-34362nvd.nist.gov
- CISA: #StopRansomware Cl0p Ransomware Gang Exploits MOVEitcisa.gov
- Horizon3.ai: MOVEit Transfer CVE-2023-34362 Deep Dive and Indicators of Compromisehorizon3.ai
- Kroll: Clop Ransomware MOVEit Transfer Vulnerability CVE-2023-34362kroll.com
Häufige Fragen
Warum wurde gerade diese Lücke so bekannt?
Nicht wegen der Technik, sondern wegen des Ausmaßes. MOVEit dient dem Dateiaustausch zwischen Organisationen, ein kompromittierter Server gab daher oft die Daten dutzender Kunden dieser Organisation auf einmal preis.
War Ransomware im Spiel?
Verschlüsselt wurde nichts. Cl0p stahl nur Daten und drohte mit deren Veröffentlichung. Das ist inzwischen ein gängiges Modell: Erpressung ohne den Aufwand der Verschlüsselung.
Hätte Patchen das verhindert?
In der ersten Welle nicht. Der Angriff lief bereits, bevor Progress das Advisory veröffentlichte. Wer schnell patchte, begrenzte aber den Schaden der folgenden Wochen.
Verwandte Artikel
- CVEsCWE-119A07:2021Citrix Bleed (CVE-2023-4966)Citrix Bleed erklärt: wie Angreifer Session-Tokens aus dem NetScaler-Speicher lasen, damit MFA umgingen und warum Patchen allein nicht reichte.
- GlossarRansomwareRansomware erklärt: wie Erpressersoftware Dateien und Systeme verschlüsselt, wie Angriffe beginnen und wie Sie Ihre Organisation davor schützen.
- SchwachstellenCWE-94A03:2021Remote Code Execution (RCE)Remote Code Execution (RCE) erklärt: wie Angreifer über ungefilterte Eingaben eigene Befehle oder Code auf Ihrem Server ausführen und wie Sie es verhindern.
- SchwachstellenCWE-89A03:2021SQL InjectionSQL Injection erklärt: wie Angreifer über ungefilterte Eingaben Ihre Datenbank auslesen oder verändern und wie Sie es mit Prepared Statements verhindern.