Progress corrige une vulnérabilité de gravité élevée dans MOVEit Transfer

Progress corrige une faille de MOVEit Transfer permettant à des attaquants d'épuiser les ressources et de provoquer un déni de service sans authentification.

Written By
Ken Underhill
Ken Underhill
Nov 3, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Progress Software a publié des correctifs de sécurité pour une vulnérabilité de gravité élevée affectant sa plateforme MOVEit Transfer largement utilisée. 

Cette faille pourrait permettre à des attaquants non authentifiés d'épuiser les ressources du système et de perturber des opérations de transfert de fichiers essentielles à l'activité.

Dans son avis de sécurité, Progress a indiqué que le problème «… affecte MOVEit Transfer à partir de la version 2025.0.0 jusqu'à la version 2025.0.3 exclue, à partir de la version 2024.1.0 jusqu'à la version 2024.1.7 exclue, et à partir de la version 2023.1.0 jusqu'à la version 2023.1.16 exclue.»

Pourquoi la faille DoS de MOVEit est importante

La plateforme MOVEit Transfer est utilisée par des entreprises — notamment des établissements financiers, des acteurs de la santé et des organismes publics — pour l'échange sécurisé de fichiers et la gestion des données. 

La vulnérabilité, référencée sous CVE-2025-10932, constitue une menace pour les utilisateurs en raison de sa capacité à provoquer des conditions de déni de service (DoS) sans nécessiter d'authentification ni d'interaction de l'utilisateur. 

Au cœur de la faille de ressources de MOVEit

À la base, la vulnérabilité découle de contrôles insuffisants de l'allocation des ressources dans le module AS2. 

Cette faiblesse permet à des acteurs malveillants d'envoyer des requêtes spécialement conçues qui consomment les ressources du serveur — processeur, mémoire et bande passante réseau notamment — jusqu'à dégrader le service ou à le rendre totalement indisponible.

Ce type de faille, appelé vulnérabilité de consommation incontrôlée de ressources, constitue une forme d'attaque par déni de service (DoS). 

Comme elle est accessible via le réseau et ne nécessite aucune authentification, cette faille peut être exploitée à distance par des attaquants avec un minimum d'effort. 

Aucune exploitation active n'avait été signalée à la date de publication, mais la faible complexité de l'attaque et le vaste déploiement de MOVEit Transfer rendent cette vulnérabilité particulièrement dangereuse.

Advertisement

Combler les brèches avant les attaquants

Outre l'application des correctifs, les organisations peuvent mettre en œuvre les mesures suivantes pour réduire leur risque :

  • Désactiver temporairement le module AS2 : Supprimez les fichiers des points de terminaison vulnérables (par exemple, AS2Rec2.ashx et AS2Receiver.aspx) du répertoire d'installation de MOVEit Transfer afin de bloquer l'accès externe jusqu'à l'application des correctifs aux systèmes.
  • Mettre en place une liste blanche d'adresses IP : Limitez l'accès au module AS2 aux adresses IP de partenaires commerciaux de confiance afin de réduire l'exposition.
  • Surveiller les journaux système et de transfert : Examinez en continu les journaux de MOVEit Transfer afin de détecter une utilisation anormale des ressources, des requêtes AS2 répétées ou des pics inhabituels de trafic pouvant indiquer des tentatives d'exploitation.
  • Appliquer le principe du moindre privilège : Limitez les droits d'administration et les autorisations des comptes de service afin de réduire les dommages potentiels liés à la compromission d'identifiants.
  • Segmenter l'accès réseau : Isolez les serveurs de transfert de fichiers des autres infrastructures critiques afin de contenir les attaques potentielles et d'empêcher les déplacements latéraux.
  • Renforcer les processus de gestion des correctifs et de réponse aux incidents (RI) : Validez régulièrement les flux de déploiement des correctifs et veillez à ce que les plans de RI tiennent compte de la dégradation du service ou des conditions de déni de service.

Ces mesures aident les organisations à limiter leur exposition et à maintenir la stabilité des systèmes pendant le déploiement des correctifs.

Un schéma récurrent de vulnérabilités dans MOVEit

Cette dernière faille de MOVEit Transfer vient s'ajouter à une liste croissante de problèmes de sécurité affectant la plateforme, soulignant la nécessité d'accélérer la divulgation des vulnérabilités, d'appliquer rapidement les correctifs et d'assurer une surveillance continue des environnements d'entreprise. 

Alors que les organisations dépendent de plus en plus d'outils tiers pour transférer des données sensibles, une gestion rigoureuse des correctifs reste une mesure de protection essentielle. 

Même les problèmes moins médiatisés, comme les failles liées à la consommation de ressources, peuvent perturber les opérations aussi gravement que des violations de données à grande échelle.

adopter une approche zero-trust qui vérifie par défaut chaque utilisateur, chaque appareil et chaque connexion.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.