PT-2023-3085 · Progress · Moveit Transfer

CVE-2023-34362

·

Publicado

2023-05-31

·

Atualizado

2026-08-25

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Progress MOVEit Transfer versões anteriores a 2021.0.6 Progress MOVEit Transfer versões anteriores a 2021.1.4 Progress MOVEit Transfer versões anteriores a 2022.0.4 Progress MOVEit Transfer versões anteriores a 2022.1.5 Progress MOVEit Transfer versões anteriores a 2023.0.1
Description Um problema de injeção de SQL existe na aplicação web que permite que um invasor não autenticado obtenha acesso ao banco de dados. Dependendo se o MySQL, Microsoft SQL Server ou Azure SQL é utilizado, um invasor pode inferir informações sobre a estrutura e o conteúdo do banco de dados, ou executar instruções SQL para alterar ou excluir elementos do banco de dados. Este problema foi explorado ativamente em maio e junho de 2023 pelo grupo de ransomware Clop, com ataques ocorrendo via HTTP ou HTTPS. Em alguns incidentes, isso foi usado como ponto de entrada inicial para movimentação lateral e exfiltração de dados.
Recommendations Atualizar para a versão 2021.0.6 ou superior. Atualizar para a versão 2021.1.4 ou superior. Atualizar para a versão 2022.0.4 ou superior. Atualizar para a versão 2022.1.5 ou superior. Atualizar para a versão 2023.0.1 ou superior.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-03174
CVE-2023-34362

Produtos afetados

Moveit Transfer