CVE-2025-13147CVE-2025-13147是Progress MOVEit Transfer中存在的服务器端请求伪造(Server-Side Request Forgery,SSRF)漏洞。该漏洞影响MOVEit Transfer 2024.1.8之前版本以及2025.0.0至2025.0.4之间的版本。SSRF是一种web安全漏洞,允许攻击者诱导服务器端应用程序向非预期位置发起请求。在MOVEit Transfer的特定场景中,攻击者可能利用此漏洞访问内部系统资源、扫描内网端口或访问云元数据服务等。
MOVEit Transfer是Progress Software公司开发的企业级托管文件传输解决方案,广泛应用于各行业的敏感数据传输场景。由于该产品通常部署在企业网络边界,处理大量敏感业务数据,因此此类安全漏洞可能对企业数据安全造成严重影响。
该漏洞的CVSS评分为5.3(中等严重程度),主要风险在于机密性影响,攻击者可以在无需认证和用户交互的情况下发起攻击。虽然攻击复杂度较低,但由于MOVEit系统的特殊地位,攻击者可能利用此漏洞作为进一步攻击的跳板,获取敏感信息或建立持久化访问。
服务器端请求伪造漏洞发生在应用程序接受用户输入并将其用于构建服务器端请求的场景中。在MOVEit Transfer中,攻击者可以通过构造特殊的HTTP请求参数,诱导服务器向攻击者指定的目标地址发起请求。
漏洞利用原理:攻击者通过MOVEit Transfer的文件传输或API功能点,注入恶意构造的URL或主机名参数。服务器在处理这些请求时,会使用攻击者控制的目标地址(如内网IP、localhost或云服务元数据端点)执行HTTP/HTTPS请求。由于请求是从服务器端发起的,攻击者可以利用服务器的信任关系访问内部系统。
常见攻击利用场景包括:1)内网端口扫描,通过观察响应时间判断端口开放状态;2)访问云服务元数据端点(如AWS 169.254.169.254)获取实例敏感信息;3)读取内部系统文件或访问内部管理接口;4)利用gopher协议进行更复杂的攻击。
在MOVEit Transfer中,攻击者可能通过文件传输请求中的某些参数(如主机名、URL路径等)注入恶意目标地址,触发服务器端的请求伪造行为。由于该产品通常具有较高的网络访问权限,攻击成功后可能造成严重的数据泄露风险。