W aplikacji webowej Progress MOVEit Transfer wykryto krytyczną podatność SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie dostępu do bazy danych systemu. Podatność jest aktywnie eksploitowana w środowiskach produkcyjnych i figuruje na liście CISA KEV.
▸ Pokaż oryginał (EN)
In Progress MOVEit Transfer before 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), and 2023.0.1 (15.0.1), a SQL injection vulnerability has been found in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain access to MOVEit Transfer's database. Depending on the database engine being used (MySQL, Microsoft SQL Server, or Azure SQL), an attacker may be able to infer information about the structure and contents of the database, and execute SQL statements that alter or delete database elements. NOTE: this is exploited in the wild in May and June 2023; exploitation of unpatched systems can occur via HTTP or HTTPS. All versions (e.g., 2020.0 and 2019x) before the five explicitly mentioned versions are affected, including older unsupported versions.
Atakujący wysyła specjalnie spreparowane żądania HTTP lub HTTPS do aplikacji webowej MOVEit Transfer, wykorzystując brak odpowiedniej walidacji danych wejściowych. Wstrzyknięte polecenia SQL mogą być wykonywane w kontekście silnika bazodanowego (MySQL, Microsoft SQL Server lub Azure SQL). W zależności od konfiguracji środowiska atakujący może odczytywać strukturę i zawartość bazy danych, a także modyfikować lub usuwać jej elementy. Exploit nie wymaga żadnego uwierzytelnienia ani interakcji po stronie użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do pełnej zawartości bazy danych MOVEit Transfer, w tym danych wrażliwych i poświadczeń, a także trwale zmodyfikować lub usunąć dane w bazie. Dostępne publicznie exploity wskazują również na możliwość wykonania zdalnego kodu (RCE).
Należy niezwłocznie zaktualizować MOVEit Transfer do jednej z wersji zawierających patch: 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) lub 2023.0.1 (15.0.1). Szczegółowe instrukcje dostępne są w oficjalnym komunikacie producenta pod adresem: https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu HTTP/HTTPS do interfejsu webowego MOVEit Transfer.
Progress MOVEit Transfer i MOVEit Cloud we wszystkich wersjach wcześniejszych niż: 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) oraz 2023.0.1 (15.0.1). Dotyczy to także starszych, niewspieranych gałęzi (np. 2020.0, 2019x i wcześniejszych).
Podatność była aktywnie eksploitowana w środowiskach produkcyjnych w maju i czerwcu 2023 roku, o czym wprost informuje opis CVE. Publicznie dostępne są exploity demonstrujące zarówno SQL injection, jak i eskalację do RCE (źródła: PacketStorm). Systemy oparte na nieobsługiwanych już wersjach (np. 2019x, 2020.0) również są podatne i powinny zostać pilnie zmigrowane.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProgress Moveit Cloud
APPProgress< 14.0.5.4514.1.0.0 – 14.1.6.97 (bez)15.0.0.0 – 15.0.2.39 (bez)Progress Moveit Transfer
APPProgress< 2021.0.72021.1.0 – 2021.1.5 (bez)2022.0.0 – 2022.0.5 (bez)2022.1.0 – 2022.1.6 (bez)2023.0.0 – 2023.0.2 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Progress ↗
- Produkti
- MOVEit Transfer
- Data dodania do KEVi
- 2 czerwca 2023
- Termin remediation (USA)i
- 23 czerwca 2023(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Progress MOVEit Transfer zawiera lukę SQL injection, która może umożliwić niezauwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych MOVEit Transfer. W zależności od używanego silnika bazy danych (MySQL, Microsoft SQL Server lub Azure SQL), atakujący może być w stanie wnioskować informacje o strukturze i zawartości bazy danych, a także wykonywać instrukcje SQL modyfikujące lub usuwające elementy bazy danych.
▸ Pokaż oryginał (EN)
Progress MOVEit Transfer contains a SQL injection vulnerability that could allow an unauthenticated attacker to gain unauthorized access to MOVEit Transfer's database. Depending on the database engine being used (MySQL, Microsoft SQL Server, or Azure SQL), an attacker may be able to infer information about the structure and contents of the database in addition to executing SQL statements that alter or delete database elements.
Powiązane podatności
Authentication Bypass w module SFTP Progress MOVEit Transfer
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych