CRITICAL✓ PATCH🇬🇧 English

CVE-2023-35708

SQL injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVSS 9.8v3.1pub. 2023-06-16upd. 2024-11-21

W aplikacji webowej Progress MOVEit Transfer wykryto krytyczną podatność typu SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych systemu. Podatność jest szczególnie niebezpieczna ze względu na brak wymagań dotyczących uwierzytelnienia oraz szeroki zakres możliwych skutków — od ujawnienia po modyfikację danych.

Pokaż oryginał (EN)

In Progress MOVEit Transfer before 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7), and 2023.0.3 (15.0.3), a SQL injection vulnerability has been identified in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain unauthorized access to MOVEit Transfer's database. An attacker could submit a crafted payload to a MOVEit Transfer application endpoint that could result in modification and disclosure of MOVEit database content. These are fixed versions of the DLL drop-in: 2020.1.10 (12.1.10), 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7), and 2023.0.3 (15.0.3).

🤖 Analiza AI
Jak działa

Atakujący przesyła spreparowany payload do jednego z endpointów aplikacji webowej MOVEit Transfer. Złośliwie skonstruowane zapytanie zawiera instrukcje SQL, które są interpretowane przez silnik bazy danych bez odpowiedniej walidacji lub parametryzacji po stronie aplikacji. W wyniku tego atakujący może manipulować logiką zapytań SQL wykonywanych przez aplikację, uzyskując dostęp do zawartości bazy danych lub ją modyfikując.

Skutki

Atakujący bez żadnego uwierzytelnienia może odczytać oraz zmodyfikować zawartość bazy danych MOVEit Transfer, co może prowadzić do ujawnienia poufnych danych użytkowników i plików przesyłanych za pośrednictwem systemu, a także do naruszenia integralności danych.

Mitygacja

Należy niezwłocznie zaktualizować MOVEit Transfer do jednej z poprawionych wersji: 2020.1.10 (12.1.10), 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7) lub 2023.0.3 (15.0.3). Dostępne są również poprawione wersje biblioteki DLL (drop-in fix) dla wymienionych gałęzi. Szczegółowe instrukcje dostępne są w oficjalnym poradniku bezpieczeństwa producenta pod adresem wskazanym w referencjach.

Kogo dotyczy

Progress MOVEit Transfer w wersjach wcześniejszych niż: 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7) oraz 2023.0.3 (15.0.3). Dotyczy również starszych gałęzi (wersja 2020.1.x przed 12.1.10).

Uwagi

CISA opublikowała alert bezpieczeństwa dotyczący tej podatności w dniu 15 czerwca 2023 r. Podatność jest ściśle powiązana z serią krytycznych luk SQL injection w MOVEit Transfer z czerwca 2023 r. (patrz referencje producenta). Pomimo braku wpisu w CISA KEV, krytyczny wynik CVSS 9.8 oraz brak wymogu uwierzytelnienia uzasadniają pilne wdrożenie patchy.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Progress Moveit Transfer

    APP
    Progress
    < 2020.1.102021.0.6 – 2021.0.8 (bez)2021.1.4 – 2021.1.6 (bez)2022.0.4 – 2022.0.6 (bez)2022.1.5 – 2022.1.7 (bez)2023.0.1 – 2023.0.3 (bez)
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-34362CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer – nieautoryzowany dostęp do bazy danych

CVE-2024-5806CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w module SFTP Progress MOVEit Transfer

CVE-2023-36934CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2023-35036CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2021-38159CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych