← 事故DB
moveit-2023 · 公表 2023-05-31
MOVEit:公開前のSQLインジェクション悪用
MOVEit TransferのSQLインジェクション脆弱性が、公表前から悪用されました。調査ではWebシェルの設置とデータ窃取が確認され、更新だけでなく侵害調査が必要でした。
ゼロデイ実装の脆弱性CVE-2023-34362
確認範囲: 侵害を確認
侵入経路と確認できたこと
時系列
公表された対応
- 公表で確認
開発元は利用者に緩和策と修正版の適用を案内しました。
[s3]Customer response
当時の回避可能性を考える材料
公表前に悪用
公表前の侵害に、後から公開されたパッチを適用できなかった責任は付けられません。公開範囲の制限と侵害時の調査・復旧も点検します。
未解明の点・AIの関与
AIの関与不明
参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。
個別の被害組織がいつ侵害されたかは一様ではありません。自社実装のSQL注入と製品側の欠陥を区別します。
情報元
[s1] Mandiant · 一次情報
Zero-Day Vulnerability in MOVEit Transfer Exploited for Data Theft ↗公開 2023-06-02 · 確認 2026-10-02
[s2] NIST NVD · 一次情報
CVE-2023-34362 Detail ↗公開 2023-06-02 · 確認 2026-10-02
[s3] Progress · 一次情報
An Update on the Steps We are Taking to Protect MOVEit Customers ↗確認 2026-10-02