Seconda vulnerabilità trovata in MOVEit - nuova patch!

Notizie brevi sulla sicurezza informatica B2B

Condividi post

La vulnerabilità in MOVEit Transfer è stata scoperta il 31 maggio e ha suscitato scalpore poiché è stata immediatamente sfruttata dal gruppo APT CLOP e ha rubato molti dati. Il produttore ha immediatamente offerto una patch, che è già scaduta, in quanto è stata rilevata una seconda vulnerabilità in cui ora interessa MOVEit Transfer e anche MOVEit Cloud. 

Per molte aziende la situazione è tutt'altro che finita. Dopo la prima vulnerabilità in Il produttore Progress Software ha immediatamente offerto a MOVEit Transfer una patch adeguata. Ma il tempo era probabilmente sufficiente per il gruppo APT CLOP per attaccare decine di aziende ed estrarre molti dati. In Germania, questo potrebbe essere successo con l'AOK. Almeno questo è ciò che afferma BSI in un rapporto in cui è stata osservata una fuga di dati.

MOVEit: un'altra vulnerabilità: è disponibile una nuova patch

Progress Software ha affermato di aver collaborato con esperti di sicurezza informatica esterni per rivedere ulteriormente il codice esistente. Uno trovato il 09 giugno 2023 un'altra vulnerabilità. Poiché questo non viene chiuso dalla prima patch, le aziende devono installare urgentemente una seconda patch, per MOVEit Transfer e MOVEit Cloud. Questo è disponibile anche online. Le seguenti lacune devono essere colmate:

Patch 1: CVE-2023-34362 (31 maggio 2023)
Patch 2: CVE-2023-35036 (9 giugno 2023)

Mentre l'indagine sul codice è in corso, Progress Software attualmente non vede ulteriori prove che questa vulnerabilità scoperta di recente sia stata sfruttata.

Ora anche MOVEit Cloud ne risente

Oltre a MOVEit Transfer in particolare, la seconda patch interessa anche gli utenti MOVEit Cloud, in quanto non sono stati effettivamente interessati dalla prima vulnerabilità. Questa sicurezza è terminata fintanto che la nuova seconda patch non è installata.

Altro su Progress.com

 

Articoli relativi all'argomento

Rapporto: 40% di phishing in più in tutto il mondo

L’attuale rapporto su spam e phishing di Kaspersky per il 2023 parla da solo: gli utenti in Germania sono alla ricerca ➡ Leggi di più

BSI stabilisce gli standard minimi per i browser web

La BSI ha rivisto lo standard minimo per i browser web per l'amministrazione e ha pubblicato la versione 3.0. Puoi ricordartelo ➡ Leggi di più

Il malware invisibile prende di mira le aziende europee

Gli hacker stanno attaccando molte aziende in tutta Europa con malware invisibili. I ricercatori ESET hanno segnalato un drammatico aumento dei cosiddetti attacchi AceCryptor tramite ➡ Leggi di più

Sicurezza informatica: base per LockBit 4.0 disinnescata

Trend Micro, in collaborazione con la National Crime Agency (NCA) del Regno Unito, ha analizzato la versione inedita che era in fase di sviluppo ➡ Leggi di più

MDR e XDR tramite Google Workspace

Che si tratti di un bar, di un terminal aeroportuale o di un ufficio a casa, i dipendenti lavorano in molti luoghi. Tuttavia, questo sviluppo comporta anche delle sfide ➡ Leggi di più

Test: software di sicurezza per endpoint e singoli PC

Gli ultimi risultati dei test del laboratorio AV-TEST mostrano ottime prestazioni di 16 soluzioni di protezione affermate per Windows ➡ Leggi di più

FBI: Internet Crime Report conta 12,5 miliardi di dollari di danni 

L'Internet Crime Complaint Center (IC3) dell'FBI ha pubblicato il suo Internet Crime Report 2023, che include informazioni provenienti da oltre 880.000 persone ➡ Leggi di più

HeadCrab 2.0 scoperto

La campagna HeadCrab contro i server Redis, attiva dal 2021, continua a infettare con successo gli obiettivi con la nuova versione. Il miniblog dei criminali ➡ Leggi di più