W aplikacji webowej Progress MOVEit Transfer wykryto krytyczną podatność typu SQL injection, umożliwiającą nieuwierzytelnionemu atakującemu uzyskanie nieautoryzowanego dostępu do bazy danych systemu. Zagrożenie jest szczególnie poważne, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
In Progress MOVEit Transfer before 2020.1.11 (12.1.11), 2021.0.9 (13.0.9), 2021.1.7 (13.1.7), 2022.0.7 (14.0.7), 2022.1.8 (14.1.8), and 2023.0.4 (15.0.4), a SQL injection vulnerability has been identified in the MOVEit Transfer web application that could allow an unauthenticated attacker to gain unauthorized access to the MOVEit Transfer database. An attacker could submit a crafted payload to a MOVEit Transfer application endpoint that could result in modification and disclosure of MOVEit database content.
Atakujący wysyła spreparowany payload do jednego z endpointów aplikacji webowej MOVEit Transfer. Podatność wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych, co klasyfikuje ją jako CWE-89 (SQL Injection). Złośliwe zapytanie jest następnie interpretowane przez silnik bazy danych, co pozwala na manipulację i odczyt zawartości bazy danych MOVEit bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może uzyskać nieautoryzowany dostęp do treści bazy danych MOVEit Transfer, w tym odczytywać poufne dane oraz je modyfikować. Podatność zagraża zarówno poufności, jak i integralności przechowywanych informacji.
Należy niezwłocznie zaktualizować Progress MOVEit Transfer do jednej z następujących wersji lub nowszych: 2020.1.11 (12.1.11), 2021.0.9 (13.0.9), 2021.1.7 (13.1.7), 2022.0.7 (14.0.7), 2022.1.8 (14.1.8) lub 2023.0.4 (15.0.4). Szczegółowe informacje dostępne są w serwisie społecznościowym Progress pod adresem wskazanym w referencjach (Service Pack z lipca 2023).
Progress MOVEit Transfer w wersjach wcześniejszych niż: 2020.1.11 (12.1.11), 2021.0.9 (13.0.9), 2021.1.7 (13.1.7), 2022.0.7 (14.0.7), 2022.1.8 (14.1.8) oraz 2023.0.4 (15.0.4)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NProgress Moveit Transfer
APPProgress< 12.1.1113.0.0 – 13.0.9 (bez)13.1.0 – 13.1.7 (bez)14.0.0 – 14.0.7 (bez)14.1.0 – 14.1.8 (bez)15.0.0 – 15.0.4 (bez)
Powiązane podatności
SQL Injection w Progress MOVEit Transfer – nieautoryzowany dostęp do bazy danych
Authentication Bypass w module SFTP Progress MOVEit Transfer
SQL injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych
SQL Injection w Progress MOVEit Transfer — nieautoryzowany dostęp do bazy danych