Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Progress MOVEit Transfer (CVE-2023-34362)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
02/06/2023
Última modificación:
20/12/2024

Descripción

En Progress MOVEit Transfer antes de 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) y 2023.0.1 (15.0.1), se ha encontrado una vulnerabilidad de inyección SQL en la aplicación web MOVEit Transfer que podría permitir que un atacante no autenticado obtenga acceso a la base de datos de MOVEit Transfer. Según el motor de base de datos que se utilice (MySQL, Microsoft SQL Server o Azure SQL), un atacante puede inferir información sobre la estructura y el contenido de la base de datos, y ejecutar instrucciones SQL que alteren o eliminen elementos de la base de datos. NOTA: esto se explota en la naturaleza en mayo y junio de 2023; la explotación de sistemas sin parches puede ocurrir a través de HTTP o HTTPS. Todas las versiones (por ejemplo, 2020.0 y 2019x) anteriores a las cinco versiones mencionadas explícitamente se ven afectadas, incluidas las versiones más antiguas no compatibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:progress:moveit_cloud:*:*:*:*:*:*:*:* 14.0.5.45 (excluyendo)
cpe:2.3:a:progress:moveit_cloud:*:*:*:*:*:*:*:* 14.1.0.0 (incluyendo) 14.1.6.97 (excluyendo)
cpe:2.3:a:progress:moveit_cloud:*:*:*:*:*:*:*:* 15.0.0.0 (incluyendo) 15.0.2.39 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2021.0.7 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2021.1.0 (incluyendo) 2021.1.5 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2022.0.0 (incluyendo) 2022.0.5 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2022.1.0 (incluyendo) 2022.1.6 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2023.0.0 (incluyendo) 2023.0.2 (excluyendo)