W aplikacji webowej Progress MOVEit Transfer wykryto krytyczną podatność typu SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych systemu. Podatność jest szczególnie niebezpieczna ze względu na brak wymagań dotyczących uwierzytelnienia oraz szeroki zakres możliwych skutków — od ujawnienia po modyfikację danych.
▸ Pokaż oryginał (EN)
In Progress MOVEit Transfer before 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7), and 2023.0.3 (15.0.3), a SQL injection vulnerability has been identified in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain unauthorized access to MOVEit Transfer's database. An attacker could submit a crafted payload to a MOVEit Transfer application endpoint that could result in modification and disclosure of MOVEit database content. These are fixed versions of the DLL drop-in: 2020.1.10 (12.1.10), 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7), and 2023.0.3 (15.0.3).
Atakujący przesyła spreparowany payload do jednego z endpointów aplikacji webowej MOVEit Transfer. Złośliwie skonstruowane zapytanie zawiera instrukcje SQL, które są interpretowane przez silnik bazy danych bez odpowiedniej walidacji lub parametryzacji po stronie aplikacji. W wyniku tego atakujący może manipulować logiką zapytań SQL wykonywanych przez aplikację, uzyskując dostęp do zawartości bazy danych lub ją modyfikując.
Atakujący bez żadnego uwierzytelnienia może odczytać oraz zmodyfikować zawartość bazy danych MOVEit Transfer, co może prowadzić do ujawnienia poufnych danych użytkowników i plików przesyłanych za pośrednictwem systemu, a także do naruszenia integralności danych.
Należy niezwłocznie zaktualizować MOVEit Transfer do jednej z poprawionych wersji: 2020.1.10 (12.1.10), 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7) lub 2023.0.3 (15.0.3). Dostępne są również poprawione wersje biblioteki DLL (drop-in fix) dla wymienionych gałęzi. Szczegółowe instrukcje dostępne są w oficjalnym poradniku bezpieczeństwa producenta pod adresem wskazanym w referencjach.
Progress MOVEit Transfer w wersjach wcześniejszych niż: 2021.0.8 (13.0.8), 2021.1.6 (13.1.6), 2022.0.6 (14.0.6), 2022.1.7 (14.1.7) oraz 2023.0.3 (15.0.3). Dotyczy również starszych gałęzi (wersja 2020.1.x przed 12.1.10).
CISA opublikowała alert bezpieczeństwa dotyczący tej podatności w dniu 15 czerwca 2023 r. Podatność jest ściśle powiązana z serią krytycznych luk SQL injection w MOVEit Transfer z czerwca 2023 r. (patrz referencje producenta). Pomimo braku wpisu w CISA KEV, krytyczny wynik CVSS 9.8 oraz brak wymogu uwierzytelnienia uzasadniają pilne wdrożenie patchy.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProgress Moveit Transfer
APPProgress< 2020.1.102021.0.6 – 2021.0.8 (bez)2021.1.4 – 2021.1.6 (bez)2022.0.4 – 2022.0.6 (bez)2022.1.5 – 2022.1.7 (bez)2023.0.1 – 2023.0.3 (bez)
Powiązane podatności
SQL Injection w Progress MOVEit Transfer – nieautoryzowany dostęp do bazy danych
Authentication Bypass w module SFTP Progress MOVEit Transfer
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych