← 事故DB

moveit-2023 · 公表 2023-05-31

MOVEit:公開前のSQLインジェクション悪用

MOVEit TransferのSQLインジェクション脆弱性が、公表前から悪用されました。調査ではWebシェルの設置とデータ窃取が確認され、更新だけでなく侵害調査が必要でした。

ゼロデイ実装の脆弱性CVE-2023-34362

確認範囲: 侵害を確認

侵入経路と確認できたこと

  • 公表で確認

    調査で確認された最も早い悪用の証拠は2023年5月27日でした。

    [s1]Overview
  • 公表で確認

    製品のSQLインジェクション脆弱性はCVE-2023-34362として公表されました。

    [s2]CVE-2023-34362

時系列

  1. 調査で確認された悪用の証拠。 [s1]

  2. 開発元が脆弱性を公表。 [s3]

公表された対応

  • 公表で確認

    開発元は利用者に緩和策と修正版の適用を案内しました。

    [s3]Customer response

当時の回避可能性を考える材料

公表前に悪用

公表前の侵害に、後から公開されたパッチを適用できなかった責任は付けられません。公開範囲の制限と侵害時の調査・復旧も点検します。

編集上の評価。責任や過失の認定ではありません。 [s1][s2][s3]

未解明の点・AIの関与

AIの関与不明

参照した一次情報に、攻撃でAIを利用したことを裏付ける記述はありません。AI不使用を意味しません。

個別の被害組織がいつ侵害されたかは一様ではありません。自社実装のSQL注入と製品側の欠陥を区別します。

情報元

  1. [s1] Mandiant · 一次情報

    Zero-Day Vulnerability in MOVEit Transfer Exploited for Data Theft ↗

    公開 2023-06-02 · 確認 2026-10-02

  2. [s2] NIST NVD · 一次情報

    CVE-2023-34362 Detail ↗

    公開 2023-06-02 · 確認 2026-10-02

  3. [s3] Progress · 一次情報

    An Update on the Steps We are Taking to Protect MOVEit Customers ↗

    確認 2026-10-02