Ale nan kontni prensipal

Pwogrè MOVEit Transfè Vilnerabilite Kritik Eksplwate aktivman

Blan

TLP:BLAN

Nan dat 1ye jen 2023, NHS te pibliye a vilnerabilite kritik bilten ki konsantre sou pwodwi Progress MOVEit File Transfer (MFT).

Pwogrè te dekouvri yon vilnerabilite nan MOVEit Transfer ki ta ka mennen nan ogmante privilèj ak potansyèl aksè san otorizasyon nan anviwònman an.

BleepingComputer rapòte se vilnerabilite a aktivman ke yo te eksplwate pa aktè menas.

Kòm yon patch pa disponib kounye a, Progress te pibliye mitigasyon ke administratè MOVEit ka itilize pou sekirize enstalasyon yo.

Rekòmandasyon sekirite ak konsèy nan men Progress pou diminye vilnerabilite a disponib isit la.

Si ou se yon kliyan MOVEit Transfer, li trè enpòtan ke ou pran aksyon imedya pou ede pwoteje anviwònman MOVEit Transfer ou a, pandan y ap ekip Pwogrè a pwodui yon patch.

Vilnerabilite a nan MOVEit Transfer se sitou konsène kòm vilnerabilite a ta ka itilize nan èksfiltrasyon an nan seri done gwo anvan ekstòsyon pa aktè menas k ap chèche fè lajan eksplwatasyon an.

Pou ede anpeche aksè san otorizasyon nan anviwònman MOVEit Transfer ou a, Progress rekòmande pou w aplike imedyatman mezi mitigasyon sa yo.

Etap 1:

Enfim tout trafik HTTP ak HTTPs nan anviwònman MOVEit Transfer ou a. Plis espesyalman:

  • Li enpòtan pou sonje, jiskaske trafik HTTP ak HTTPS aktive ankò:
  • Itilizatè yo p ap kapab konekte sou MOVEit Transfer web UI
  • Travay MOVEit Automation ki itilize natif natal MOVEit Transfer pa pral travay
  • REST, Java ak .NET API p ap travay
  • MOVEit Transfer ajoute pou Outlook pa pral travay
  • Tanpri sonje: Pwotokòl SFTP ak FTP/s yo ap kontinye travay kòm nòmal

Kòm yon solisyon, administratè yo ap toujou kapab jwenn aksè nan MOVEit Transfer lè yo itilize yon Desktop aleka pou jwenn aksè nan machin Windows la ak Lè sa a, aksè https://localhost/. Pou plis enfòmasyon sou koneksyon localhost, tanpri al gade nan MOVEit Transfer Help: https://docs.progress.com/pakèt/moveit-transfer-web-admin-help-2023/page/Sekirite-Politik-Remote-Aksè_2.html

Etap 2:

Tcheke pou endikatè potansyèl sa yo nan aksè san otorizasyon nan omwen 30 jou ki sot pase yo:

  • Kreyasyon fichye inatandi nan katab c:MOVEit Transferwwwroot nan tout ka MOVEit Transfer ou yo (ki gen ladann backup)
  • Téléchargement fichye inatandi ak/oswa gwo

Si w remake nenpòt nan endikatè ki endike anwo yo, tanpri kontakte ekip sekirite ak IT ou yo imedyatman epi ouvri yon tikè ak sipò teknik Pwogrè nan: https://community.progress.com/s/supportlink-aterisaj.

Etap 3:

Patch pou tout vèsyon MOVEit Transfer ki sipòte yo ap teste epi lyen yo pral disponib anba a jan yo pare. Yo bay vèsyon ki sipòte yo nan lyen sa a: https://community.progress.com/s/products/moveit / pwodwi-sik lavi.

Vèsyon ki afekte

Vèsyon fiks

dokimantasyon

MOVEit Transfer 2023.0.0

MOVEit Transfer 2023.0.1

Dokimantasyon Mizajou MOVEit 2023

MOVEit Transfer 2022.1.x

MOVEit Transfer 2022.1.5

Dokimantasyon Mizajou MOVEit 2022

MOVEit Transfer 2022.0.x

MOVEit Transfer 2022.0.4

MOVEit Transfer 2021.1.x

MOVEit Transfer 2021.1.4

Dokimantasyon Mizajou MOVEit 2021

Referans (yo)

NHSEde Sekirite SosyalSou PwogrèBleeping Odinatè

Sous

https://digital.nhs.uk/cyber-alèt/2023/cc-4326

https://www.helpnetsecurity.com/2023/06/01/moveit-transfè-vulnerabilite/

https://community.progress.com/s/article/MOVEit-Transfer-Kritik-Vulnerabilite-31 me 2023

https://www.bleepingcomputer.com/news/security/new-moveit-transfè-zewo-jou-mas-eksplwate-nan-vòl-done-atak/

ID Avètisman 2bfc1d4b

  • Resous ki gen rapò ak nouvèl