CVE-2023-34362 · CVSS 9.8 CRITICAL · опубликована 02.06.2023

2 июня 2023 года Progress Software раскрыла критическую уязвимость CVSS 9.8 CRITICAL в своём популярном решении для управляемой передачи файлов MOVEit Transfer — SQL-инъекцию, получившую идентификатор CVE-2023-34362. Вскоре выяснилось, что уязвимость активно эксплуатируется группой вымогателей Clop, и инцидент перерос в один из крупнейших утечек данных года: через цепочку поставок были затронуты тысячи организаций по всему миру, включая банки, страховые компании, государственные ведомства и крупные корпорации.

Как это работает

SQL-инъекция — одна из старейших категорий уязвимостей: приложение собирает SQL-запрос к базе данных, непосредственно вставляя в него данные, полученные от пользователя. Если злоумышленник подставляет в эти данные фрагменты SQL-кода, база данных воспринимает их как часть команды. Классика жанра — и, казалось бы, давно побеждённая: параметризованные запросы известны десятилетиями. Однако уязвимость в MOVEit показала, что даже зрелые коммерческие продукты могут содержать такие дефекты в менее просматриваемых участках кода.

В случае MOVEit уязвимость находилась в веб-интерфейсе, обрабатывающем определённый тип входящих запросов. Атакующий отправляет специально сформированный запрос, в котором данные интерпретируются базой как команды, и получает возможность читать и модифицировать содержимое базы данных продукта — метаданные, учётные данные системы передачи файлов, сведения о загруженных файлах. Архитектурная причина стандартна: точка входа пользовательских данных соединялась с исполнением команд базы без надёжной прослойки параметризации.

Реальные последствия

Группировка Clop оперативно встроила уязвимость в свою модель двойного вымогательства: массовый автоматизированный взлом всех доступных из интернета серверов MOVEit, кража данных и затем шантаж затронутых организаций угрозой публикации. Характерная черта кампании — цепочка поставок: MOVEit используется тысячами компаний как платформа для обмена файлами с партнёрами и клиентами, поэтому компрометация одного сервера означала утечку данных десятков или сотен других организаций. Пострадали организации всех масштабов — от муниципалитетов до глобальных брендов. Инцидент стал крупнейшей утечкой 2023 года и ускорил пересмотр отношения компаний к рискам managed file transfer-систем как критической инфраструктуры обмена данными.

Что делать

Первый шаг — немедленное применение патчей Progress и временных митигаций. Критически важен инцидент-респонс: поиск признаков компрометации (веб-шеллы, необычные записи в базе, аномальная активность учётных записей), ротация учётных данных, подключённых к системе. Долгосрочные меры: размещение MFT-системы за VPN и WAF, сегментация базы данных, минимизация хранимых данных, мониторинг исходящего трафика. Для закупающих организаций урок: критические системы обмена данными должны проходить независимый аудит безопасности, а вендоры — иметь процессы реагирования на уязвимости с чёткими сроками исправлений.

Источники

Карточка CVE-2023-34362 в NVD

Каталог CISA KEV