新しいセキュリティのバグがすべての MOVEit Transfer バージョンに影響

新しいセキュリティのバグがすべての MOVEit Transfer バージョンに影響

新しいセキュリティ バグがすべての MOVEit Transfer バージョン PlatoBlockchain Data Intelligence に影響します。垂直検索。あい。

Progress Software が MOVEit Transfer アプリで広く悪用されているゼロデイ脆弱性にパッチを適用した数日後、同社はセキュリティ ベンダーが今週コード レビュー中に発見した追加の SQL インジェクション脆弱性に対処する XNUMX つ目のパッチを発行しました。

この脆弱性は MOVEit Transfer のすべてのバージョンに存在し、認証されていない攻撃者が MOVEit Transfer データベースにアクセスし、データベース内のデータを変更または盗む可能性があります。 新しい欠陥にはまだ CVE が割り当てられていませんが、間もなく割り当てられる予定です。

「調査は進行中ですが、現時点では、これらの新たに発見された脆弱性が悪用された形跡は確認されていません」とProgress氏は述べた。

Progressは9月31日の勧告で、脅威アクターがさらなる攻撃で欠陥を悪用する可能性があるとして、顧客に新しいパッチを直ちにインストールするよう促した。 「これらの新たに発見された脆弱性は、2023 年 XNUMX 月 XNUMX 日に共有された以前に報告された脆弱性とは異なります。」 進歩は言った。 「すべての MOVEit Transfer 顧客は、 新製品 パッチ、9 年 2023 月 XNUMX 日にリリースされました。」

Progressは、ハントレス氏がコードレビューの一環として脆弱性を発見したと説明した。

エクスプロイトが続くと追加の SQL 脆弱性

Progress Software の新しいパッチは、Cl0p ランサムウェア グループが別のゼロデイ欠陥を広く悪用しているという報告の中で公開されました (CVE-2023-34362) MOVEit 転送で。 脅威グループ 約XNUMX年前に欠陥を発見 そしてそれを悪用して世界中の何千もの組織からデータを盗んでいます。 既知の被害者には、BBC、ブリティッシュ・エアウェイズ、ノバスコシア州政府などが含まれます。 米国サイバーセキュリティ・インフラセキュリティ庁 (CISA) は、組織に対し、次のような可能性があると警告しています。 広範囲にわたる影響 今後。

Huntress の研究者は、MOVEit Transfer アプリの分析中に脆弱性を発見しました。 彼らは以前に持っていました 詳細な分析を提供しました Cl0p 攻撃者が世界規模の恐喝キャンペーンでどのように脆弱性を悪用したかについて説明します。

「ハントレスは、元のエクスプロイトの概念実証を再現し、最初のパッチの有効性を評価した結果、さまざまな攻撃ベクトルを発見しました」とハントレスの広報担当者は述べています。 「これらは最初のパッチでは対処されていない明らかな欠陥であり、私たちは責任を持ってこれらをプログレスチームに開示して、この二次パッチのリリースを奨励しました。」

現時点では、Huntress はこの新しい CVE を巡る新たな悪用を観察していないと付け加えましたが、状況はすぐに変わる可能性があります。

追加のファイル転送 CVE: 今すぐパッチを適用する

Progress によると、31 年 2023 月 XNUMX 日以降、最初のゼロデイ バグに対して同社のパッチをすでに適用している組織は、次の文書に概要が記載されているように、新しい脆弱性に対してすぐにパッチを適用できるとのことです。 修復アドバイス。 最初の欠陥に対してまだパッチを適用していない組織は、代わりに、次のような代替の修復およびパッチ適用手順に従う必要があります。 進捗状況を概説しました。

Progress は、MOVEit Cloud にも最新のアップデートを自動的に適用していますが、「お客様には、予期しないまたは異常なファイルのダウンロードの兆候がないか監査ログを確認し、アクセス ログとシステム ログを当社のシステム保護ソフトウェア ログと合わせて引き続き確認することをお勧めします。」 」

タイムスタンプ:

より多くの 暗い読書