W aplikacji webowej Progress MOVEit Transfer wykryto krytyczne podatności SQL injection, umożliwiające nieuwierzytelnionemu atakującemu uzyskanie nieuprawnionego dostępu do bazy danych systemu. Ze względu na brak wymogu uwierzytelnienia oraz powszechne stosowanie MOVEit Transfer w środowiskach korporacyjnych, podatność stanowi poważne zagrożenie dla poufności i integralności przechowywanych danych.
▸ Pokaż oryginał (EN)
In Progress MOVEit Transfer before 2021.0.7 (13.0.7), 2021.1.5 (13.1.5), 2022.0.5 (14.0.5), 2022.1.6 (14.1.6), and 2023.0.2 (15.0.2), SQL injection vulnerabilities have been found in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain unauthorized access to MOVEit Transfer's database. An attacker could submit a crafted payload to a MOVEit Transfer application endpoint that could result in modification and disclosure of MOVEit database content.
Atakujący przesyła specjalnie spreparowany payload do jednego z endpointów aplikacji webowej MOVEit Transfer bez konieczności posiadania jakichkolwiek poświadczeń. Złośliwe dane wejściowe nie są prawidłowo walidowane ani sanityzowane przez aplikację, co prowadzi do wykonania niezamierzonych zapytań SQL w kontekście bazy danych systemu. W efekcie możliwe jest zarówno odczytanie, jak i modyfikacja zawartości bazy danych MOVEit.
Nieuwierzytelniony atakujący może uzyskać dostęp do poufnych danych przechowywanych w bazie danych MOVEit Transfer oraz dokonać ich modyfikacji, co zagraża zarówno poufności, jak i integralności informacji przetwarzanych przez system.
Należy niezwłocznie zaktualizować Progress MOVEit Transfer do następujących wersji lub nowszych: 2021.0.7 (13.0.7), 2021.1.5 (13.1.5), 2022.0.5 (14.0.5), 2022.1.6 (14.1.6) lub 2023.0.2 (15.0.2). Szczegółowe instrukcje dostępne są w oficjalnym komunikacie producenta pod adresem wskazanym w referencjach.
Progress MOVEit Transfer w wersjach wcześniejszych niż: 2021.0.7 (13.0.7), 2021.1.5 (13.1.5), 2022.0.5 (14.0.5), 2022.1.6 (14.1.6) oraz 2023.0.2 (15.0.2)
Podatność została opublikowana przez producenta 9 czerwca 2023 roku zgodnie z komunikatem społeczności Progress. Jest to odrębna podatność SQL injection od szeroko eksploatowanej CVE-2023-34362 w tym samym produkcie, jednak bazując wyłącznie na dostarczonych danych, brak potwierdzenia aktywnego wykorzystania w środowisku produkcyjnym (CISA KEV: NIE).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NProgress Moveit Transfer
APPProgress< 2021.0.72021.1.0 – 2021.1.5 (bez)2022.0.0 – 2022.0.5 (bez)2022.1.0 – 2022.1.6 (bez)2023.0.0 – 2023.0.2 (bez)
Powiązane podatności
SQL Injection w Progress MOVEit Transfer – nieautoryzowany dostęp do bazy danych
Authentication Bypass w module SFTP Progress MOVEit Transfer
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych