Erneut kritische Lücke in MOVEit Transfer entdeckt

Progress Software hat erneut eine schwerwiegende Sicherheitslücke in seiner Dateiübertragungssoftware MOVEit Transfer geschlossen. Ein Angreifer kann unter Umständen aus der Ferne Inhalte einer MOVEit-Datenbank verändern oder auslesen.

Die Schwachstelle mit der Kennung CVE-2023-36934 stuft Progress als kritisch ein. Auslöser ist demnach eine SQL-Injection-Vulnerability in der Webanwendung MOVEit Transfer. Sie erlaubt einem nicht authentifizierten Angreifer, auf die MOVEit-Transfer-Datenbank zuzugreifen. Entdeckt wurde der Bug von einem Mitarbeiter von Trend Micro.

Darüber hinaus werden mit dem aktuellen Service Pack Juli 2023 zwei Löcher gestopft, von denen ein hohes Risiko ausgeht. Auch hier alle unterstützten Versionen von MOVEit Transfer betroffen. Bei der ersten Lücke können Angreifer erneut über eine SQL Injection Code einschleusen und ohne Authentifizierung auf eine Datenbank zugreifen. Der zweite Fehler lässt sich indes für DoS-Angriffe ausnutzen, weil er einen Absturz der Anwendung auslösen kann. Gemeldet wurden beide Fehler über das Prämienprogramm von HackerOne.

Die Software MOVEit Transfer war zuletzt ins Visier von Hackern geraten. Sie hatten vor allem Zero-Day-Lücken ausgenutzt, um Netzwerke zu knacken und die Ransomware Clop zu verbreiten. Davon betroffen waren unter anderem eine Siemens-Tochter und das Bewertungsportal Verivox.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Ausgenutzte Schwachstellen: Anteil der Zero-Day-Lücken steigt

Im vergangenen Jahr waren 70,3 Prozent aller Sicherheitslücken im Visier von Hackern ohne verfügbaren Patch.…

1 Stunde ago

Trotz wachsender Angriffszahlen: Deutsche unterschätzen Cyberrisiko

Das Risikoempfinden der Deutschen sinkt in drei Jahren um 12 Prozentpunkte. Außerdem ist die Wissenskompetenz…

14 Stunden ago

Windows Server: Microsoft kündigt Support-Ende für VPN-Protokolle PPTP und L2TP an

Beide Protokolle gelten ab sofort als veraltet und werden nicht mehr weiterentwickelt. Der Support für…

24 Stunden ago

Chrome 130 schließt 17 Sicherheitslücken

Betroffen sind Chrome für Windows, macOS und Linux. Der schwerwiegendste Fehler steckt in der Komponente…

2 Tagen ago

Cyberbedrohungen: Deutschland ist digital nur „bedingt abwehrbereit“

Ein Viertel der Entscheidungsträger in Politik und Verwaltung spricht sogar vom Fehlen jeglicher Abwehrbereitschaft. Die…

2 Tagen ago

Ransomware-Angriffe führen häufig auch zu Datenverlusten

Der Anteil steigt der Vorfälle mit Datenverlusten steigt 2024 deutlich an. Einige Unternehmen melden nach…

2 Tagen ago