CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2023-34362

SQL Injection w Progress MOVEit Transfer – nieautoryzowany dostęp do bazy danych

CVSS 9.8v3.1pub. 2023-06-02upd. 2025-10-27

W aplikacji webowej Progress MOVEit Transfer wykryto krytyczną podatność SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie dostępu do bazy danych systemu. Podatność jest aktywnie eksploitowana w środowiskach produkcyjnych i figuruje na liście CISA KEV.

Pokaż oryginał (EN)

In Progress MOVEit Transfer before 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), and 2023.0.1 (15.0.1), a SQL injection vulnerability has been found in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain access to MOVEit Transfer's database. Depending on the database engine being used (MySQL, Microsoft SQL Server, or Azure SQL), an attacker may be able to infer information about the structure and contents of the database, and execute SQL statements that alter or delete database elements. NOTE: this is exploited in the wild in May and June 2023; exploitation of unpatched systems can occur via HTTP or HTTPS. All versions (e.g., 2020.0 and 2019x) before the five explicitly mentioned versions are affected, including older unsupported versions.

🤖 Analiza AI
Jak działa

Atakujący wysyła specjalnie spreparowane żądania HTTP lub HTTPS do aplikacji webowej MOVEit Transfer, wykorzystując brak odpowiedniej walidacji danych wejściowych. Wstrzyknięte polecenia SQL mogą być wykonywane w kontekście silnika bazodanowego (MySQL, Microsoft SQL Server lub Azure SQL). W zależności od konfiguracji środowiska atakujący może odczytywać strukturę i zawartość bazy danych, a także modyfikować lub usuwać jej elementy. Exploit nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do pełnej zawartości bazy danych MOVEit Transfer, w tym danych wrażliwych i poświadczeń, a także trwale zmodyfikować lub usunąć dane w bazie. Dostępne publicznie exploity wskazują również na możliwość wykonania zdalnego kodu (RCE).

Mitygacja

Należy niezwłocznie zaktualizować MOVEit Transfer do jednej z wersji zawierających patch: 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) lub 2023.0.1 (15.0.1). Szczegółowe instrukcje dostępne są w oficjalnym komunikacie producenta pod adresem: https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu HTTP/HTTPS do interfejsu webowego MOVEit Transfer.

Kogo dotyczy

Progress MOVEit Transfer i MOVEit Cloud we wszystkich wersjach wcześniejszych niż: 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) oraz 2023.0.1 (15.0.1). Dotyczy to także starszych, niewspieranych gałęzi (np. 2020.0, 2019x i wcześniejszych).

Uwagi

Podatność była aktywnie eksploitowana w środowiskach produkcyjnych w maju i czerwcu 2023 roku, o czym wprost informuje opis CVE. Publicznie dostępne są exploity demonstrujące zarówno SQL injection, jak i eskalację do RCE (źródła: PacketStorm). Systemy oparte na nieobsługiwanych już wersjach (np. 2019x, 2020.0) również są podatne i powinny zostać pilnie zmigrowane.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Progress Moveit Cloud

    APP
    Progress
    < 14.0.5.4514.1.0.0 – 14.1.6.97 (bez)15.0.0.0 – 15.0.2.39 (bez)
  • Progress Moveit Transfer

    APP
    Progress
    < 2021.0.72021.1.0 – 2021.1.5 (bez)2022.0.0 – 2022.0.5 (bez)2022.1.0 – 2022.1.6 (bez)2023.0.0 – 2023.0.2 (bez)

CISA KEV — szczegółyi

Dostawcai
Progress
Produkti
MOVEit Transfer
Data dodania do KEVi
2 czerwca 2023
Termin remediation (USA)i
23 czerwca 2023(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Progress MOVEit Transfer zawiera lukę SQL injection, która może umożliwić niezauwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych MOVEit Transfer. W zależności od używanego silnika bazy danych (MySQL, Microsoft SQL Server lub Azure SQL), atakujący może być w stanie wnioskować informacje o strukturze i zawartości bazy danych, a także wykonywać instrukcje SQL modyfikujące lub usuwające elementy bazy danych.

tłumaczenie AI
Pokaż oryginał (EN)

Progress MOVEit Transfer contains a SQL injection vulnerability that could allow an unauthenticated attacker to gain unauthorized access to MOVEit Transfer's database. Depending on the database engine being used (MySQL, Microsoft SQL Server, or Azure SQL), an attacker may be able to infer information about the structure and contents of the database in addition to executing SQL statements that alter or delete database elements.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 23 czerwca 2023
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2024-5806CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w module SFTP Progress MOVEit Transfer

CVE-2023-36934CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2023-35708CRITICAL9.8PL ✓ten sam produkt

SQL injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2023-35036CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2021-38159CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych