Η Progress Software κυκλοφόρησε κρίσιμες ενημερώσεις ασφαλείας που αντιμετωπίζουν μια σοβαρή ευπάθεια του MOVEit Transfer. Πρόκειται για μια ευρέως χρησιμοποιούμενη λύση μεταφοράς αρχείων για επιχειρήσεις.

Η ευπάθεια, που παρακολουθείται ως CVE-2025-10932, έχει βαθμολογία CVSS 8.2/10 και επηρεάζει το AS2 module σε πολλές εκδόσεις του προϊόντος. Η ευπάθεια μπορεί να επιτρέψει σε επιτιθέμενους να διαταράξουν τη διαθεσιμότητα της υπηρεσίας εξαντλώντας τους πόρους του συστήματος.
Η αδυναμία υπάρχει στις εκδόσεις 2025.0.0 έως 2025.0.2, 2024.1.0 έως 2024.1.6 και 2023.1.0 έως 2023.1.15. Με έναν network-accessible attack vector που δεν απαιτεί αυθεντικοποίηση ή αλληλεπίδραση χρήστη, οι οργανισμοί που χρησιμοποιούν τις επηρεαζόμενες εκδόσεις, αντιμετωπίζουν σημαντικούς κινδύνους.
Δείτε επίσης: Χάκερ αξιοποιούν ευπάθεια RCE μέσω αρχείων Windows LNK
Progress MOVEit Transfer: Ευπάθεια
Η ευπάθεια προκύπτει από ανεπαρκείς ελέγχους στην κατανάλωση πόρων (κατηγορία CWE-400). Αυτή η κατηγορία αδυναμιών επιτρέπει στους επιτιθέμενους να υπερφορτώνουν τα συστήματα, αναγκάζοντας την υπερβολική κατανομή πόρων και οδηγώντας σε κατάσταση denial-of-service που επηρεάζει τις νόμιμες επιχειρηματικές λειτουργίες.
Η Progress έχει διανείμει hotfixes που απαιτούν IP address whitelisting για το AS2 module, δημιουργώντας ένα προστατευτικό φράγμα κατά της μη εξουσιοδοτημένης πρόσβασης. Οι οργανισμοί πρέπει να λάβουν άμεσα μέτρα με βάση το συγκεκριμένο μοντέλο ανάπτυξής τους.

Οι επιχειρήσεις που δεν χρησιμοποιούν το AS2 module με τα προϊόντα MOVEit, μπορούν να αφαιρέσουν ευάλωτα endpoints ως προσωρινή λύση. Οι διαχειριστές πρέπει να διαγράψουν τα αρχεία AS2Rec2.ashx και AS2Receiver.aspx από τον κατάλογο C:\MOVEitTransfer\wwwroot. Αυτή η απλή προσέγγιση δεν απαιτεί επανεκκίνηση του διακομιστή και διατηρεί τη συνέχεια μέχρι να εφαρμοστούν μόνιμες διορθώσεις.
Δείτε επίσης: Ευπάθεια RediShell RCE: Πάνω από 8.500 ευάλωτες περιπτώσεις Redis
Για οργανισμούς που χρησιμοποιούν ενεργά τη λειτουργικότητα AS2, η εφαρμογή του hotfix είναι απαραίτητη. Μετά την ενημέρωση στις διορθωμένες εκδόσεις MOVEit Transfer 2025.0.3, 2024.1.7 ή 2023.1.16, οι διαχειριστές πρέπει να διαμορφώσουν IP whitelist rules για εξουσιοδοτημένους trading partners. Αυτό απαιτεί τη σύνδεση στο MOVEit Transfer ως διαχειριστής, την πλοήγηση στις Ρυθμίσεις, την πρόσβαση στις Πολιτικές Ασφαλείας και τη διαμόρφωση Remote Access Rules για τον περιορισμό της πρόσβασης στο AS2 module, σε αξιόπιστες διευθύνσεις IP συνεργατών.
Η Progress έχει διαθέσει τις διορθωμένες εκδόσεις μέσω του Κέντρου Λήψεων για πελάτες που διατηρούν τρέχουσες συμφωνίες συντήρησης. Η διαθεσιμότητα των διορθώσεων καλύπτει τρία κύρια version lines, εξασφαλίζοντας ότι οι οργανισμοί μπορούν να ενημερώσουν εντός του υποστηριζόμενου product branch τους. Οι πελάτες χωρίς ενεργές συμφωνίες συντήρησης πρέπει να επικοινωνήσουν με τις υπηρεσίες ανανέωσης της Progress ή με τον καθορισμένο εκπρόσωπο partner account.
Δείτε επίσης: Πολλαπλές ευπάθειες Jenkins: Παράκαμψη Αυθεντικοποίησης SAML

Σημαντικά, οι χρήστες του Progress MOVEit Cloud δεν απαιτούν άμεση δράση, καθώς η υποδομή cloud έχει ήδη αναβαθμιστεί σε διορθωμένες εκδόσεις. Ωστόσο, οι εγκαταστάσεις on-premises απαιτούν άμεση προσοχή. Οι οργανισμοί που λειτουργούν εκδόσεις MOVEit Transfer εκτός αυτών των ενεργών branches πρέπει να δώσουν προτεραιότητα στην αναβάθμιση σε τρέχουσες υποστηριζόμενες εκδόσεις ή στην εφαρμογή της προσωρινής λύσης αφαίρεσης των endpoints AS2.
Η υψηλή βαθμολογία CVSS αντικατοπτρίζει τη σοβαρότητα αυτής της ευπάθειας και τον πιθανό επιχειρηματικό αντίκτυπο των διακοπών υπηρεσιών. Η γρήγορη εφαρμογή των διορθώσεων αποτελεί κρίσιμη προτεραιότητα για τις ομάδες ασφαλείας που διαχειρίζονται την υποδομή μεταφοράς αρχείων σε ολόκληρο το επιχειρηματικό τους περιβάλλον.
