CRITICAL🇬🇧 English

CVE-2023-35036

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVSS 9.1v3.1pub. 2023-06-12upd. 2025-01-03

W aplikacji webowej Progress MOVEit Transfer wykryto krytyczne podatności SQL injection, umożliwiające nieuwierzytelnionemu atakującemu uzyskanie nieuprawnionego dostępu do bazy danych systemu. Ze względu na brak wymogu uwierzytelnienia oraz powszechne stosowanie MOVEit Transfer w środowiskach korporacyjnych, podatność stanowi poważne zagrożenie dla poufności i integralności przechowywanych danych.

Pokaż oryginał (EN)

In Progress MOVEit Transfer before 2021.0.7 (13.0.7), 2021.1.5 (13.1.5), 2022.0.5 (14.0.5), 2022.1.6 (14.1.6), and 2023.0.2 (15.0.2), SQL injection vulnerabilities have been found in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain unauthorized access to MOVEit Transfer's database. An attacker could submit a crafted payload to a MOVEit Transfer application endpoint that could result in modification and disclosure of MOVEit database content.

🤖 Analiza AI
Jak działa

Atakujący przesyła specjalnie spreparowany payload do jednego z endpointów aplikacji webowej MOVEit Transfer bez konieczności posiadania jakichkolwiek poświadczeń. Złośliwe dane wejściowe nie są prawidłowo walidowane ani sanityzowane przez aplikację, co prowadzi do wykonania niezamierzonych zapytań SQL w kontekście bazy danych systemu. W efekcie możliwe jest zarówno odczytanie, jak i modyfikacja zawartości bazy danych MOVEit.

Skutki

Nieuwierzytelniony atakujący może uzyskać dostęp do poufnych danych przechowywanych w bazie danych MOVEit Transfer oraz dokonać ich modyfikacji, co zagraża zarówno poufności, jak i integralności informacji przetwarzanych przez system.

Mitygacja

Należy niezwłocznie zaktualizować Progress MOVEit Transfer do następujących wersji lub nowszych: 2021.0.7 (13.0.7), 2021.1.5 (13.1.5), 2022.0.5 (14.0.5), 2022.1.6 (14.1.6) lub 2023.0.2 (15.0.2). Szczegółowe instrukcje dostępne są w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Progress MOVEit Transfer w wersjach wcześniejszych niż: 2021.0.7 (13.0.7), 2021.1.5 (13.1.5), 2022.0.5 (14.0.5), 2022.1.6 (14.1.6) oraz 2023.0.2 (15.0.2)

Uwagi

Podatność została opublikowana przez producenta 9 czerwca 2023 roku zgodnie z komunikatem społeczności Progress. Jest to odrębna podatność SQL injection od szeroko eksploatowanej CVE-2023-34362 w tym samym produkcie, jednak bazując wyłącznie na dostarczonych danych, brak potwierdzenia aktywnego wykorzystania w środowisku produkcyjnym (CISA KEV: NIE).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Progress Moveit Transfer

    APP
    Progress
    < 2021.0.72021.1.0 – 2021.1.5 (bez)2022.0.0 – 2022.0.5 (bez)2022.1.0 – 2022.1.6 (bez)2023.0.0 – 2023.0.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-34362CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer – nieautoryzowany dostęp do bazy danych

CVE-2024-5806CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w module SFTP Progress MOVEit Transfer

CVE-2023-36934CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2023-35708CRITICAL9.8PL ✓ten sam produkt

SQL injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2021-38159CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych