Vulnerabilidad en Progress MOVEit Transfer (CVE-2023-34362)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
02/06/2023
Última modificación:
20/12/2024
Descripción
En Progress MOVEit Transfer antes de 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) y 2023.0.1 (15.0.1), se ha encontrado una vulnerabilidad de inyección SQL en la aplicación web MOVEit Transfer que podría permitir que un atacante no autenticado obtenga acceso a la base de datos de MOVEit Transfer. Según el motor de base de datos que se utilice (MySQL, Microsoft SQL Server o Azure SQL), un atacante puede inferir información sobre la estructura y el contenido de la base de datos, y ejecutar instrucciones SQL que alteren o eliminen elementos de la base de datos. NOTA: esto se explota en la naturaleza en mayo y junio de 2023; la explotación de sistemas sin parches puede ocurrir a través de HTTP o HTTPS. Todas las versiones (por ejemplo, 2020.0 y 2019x) anteriores a las cinco versiones mencionadas explícitamente se ven afectadas, incluidas las versiones más antiguas no compatibles.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:progress:moveit_cloud:*:*:*:*:*:*:*:* | 14.0.5.45 (excluyendo) | |
cpe:2.3:a:progress:moveit_cloud:*:*:*:*:*:*:*:* | 14.1.0.0 (incluyendo) | 14.1.6.97 (excluyendo) |
cpe:2.3:a:progress:moveit_cloud:*:*:*:*:*:*:*:* | 15.0.0.0 (incluyendo) | 15.0.2.39 (excluyendo) |
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2021.0.7 (excluyendo) | |
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2021.1.0 (incluyendo) | 2021.1.5 (excluyendo) |
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2022.0.0 (incluyendo) | 2022.0.5 (excluyendo) |
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2022.1.0 (incluyendo) | 2022.1.6 (excluyendo) |
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2023.0.0 (incluyendo) | 2023.0.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://packetstormsecurity.com/files/172883/MOVEit-Transfer-SQL-Injection-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/173110/MOVEit-SQL-Injection.html
- https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023
- http://packetstormsecurity.com/files/172883/MOVEit-Transfer-SQL-Injection-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/173110/MOVEit-SQL-Injection.html
- https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023