CRITICAL🇬🇧 English

CVE-2023-36934

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVSS 9.1v3.1pub. 2023-07-05upd. 2024-11-21

W aplikacji webowej Progress MOVEit Transfer wykryto krytyczną podatność typu SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych systemu. Zagrożenie jest szczególnie poważne, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

In Progress MOVEit Transfer before 2020.1.11 (12.1.11), 2021.0.9 (13.0.9), 2021.1.7 (13.1.7), 2022.0.7 (14.0.7), 2022.1.8 (14.1.8), and 2023.0.4 (15.0.4), a SQL injection vulnerability has been identified in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain unauthorized access to the MOVEit Transfer database. An attacker could submit a crafted payload to a MOVEit Transfer application endpoint that could result in modification and disclosure of MOVEit database content.

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowany payload do jednego z endpointów aplikacji webowej MOVEit Transfer. Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych, co klasyfikuje ją jako CWE-89 (SQL Injection). Złośliwe zapytanie jest następnie interpretowane przez silnik bazy danych, co pozwala na manipulację i odczyt zawartości bazy danych MOVEit bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do treści bazy danych MOVEit Transfer, w tym odczytywać poufne dane oraz je modyfikować. Podatność zagraża zarówno poufności, jak i integralności przechowywanych informacji.

Mitygacja

Należy niezwłocznie zaktualizować Progress MOVEit Transfer do jednej z następujących wersji lub nowszych: 2020.1.11 (12.1.11), 2021.0.9 (13.0.9), 2021.1.7 (13.1.7), 2022.0.7 (14.0.7), 2022.1.8 (14.1.8) lub 2023.0.4 (15.0.4). Szczegółowe informacje dostępne są w serwisie społecznościowym Progress pod adresem wskazanym w referencjach (Service Pack z lipca 2023).

Kogo dotyczy

Progress MOVEit Transfer w wersjach wcześniejszych niż: 2020.1.11 (12.1.11), 2021.0.9 (13.0.9), 2021.1.7 (13.1.7), 2022.0.7 (14.0.7), 2022.1.8 (14.1.8) oraz 2023.0.4 (15.0.4)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Progress Moveit Transfer

    APP
    Progress
    < 12.1.1113.0.0 – 13.0.9 (bez)13.1.0 – 13.1.7 (bez)14.0.0 – 14.0.7 (bez)14.1.0 – 14.1.8 (bez)15.0.0 – 15.0.4 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLiAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2023-34362CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer – nieautoryzowany dostęp do bazy danych

CVE-2024-5806CRITICAL9.1PL ✓ten sam produkt

Authentication Bypass w module SFTP Progress MOVEit Transfer

CVE-2023-35708CRITICAL9.8PL ✓ten sam produkt

SQL injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2023-35036CRITICAL9.1PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych

CVE-2021-38159CRITICAL9.8PL ✓ten sam produkt

SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych