PT-2023-3085 · Progress · Moveit Transfer
CVE-2023-34362
·
Publicado
2023-05-31
·
Atualizado
2026-08-25
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Progress MOVEit Transfer versões anteriores a 2021.0.6
Progress MOVEit Transfer versões anteriores a 2021.1.4
Progress MOVEit Transfer versões anteriores a 2022.0.4
Progress MOVEit Transfer versões anteriores a 2022.1.5
Progress MOVEit Transfer versões anteriores a 2023.0.1
Description
Um problema de injeção de SQL existe na aplicação web que permite que um invasor não autenticado obtenha acesso ao banco de dados. Dependendo se o MySQL, Microsoft SQL Server ou Azure SQL é utilizado, um invasor pode inferir informações sobre a estrutura e o conteúdo do banco de dados, ou executar instruções SQL para alterar ou excluir elementos do banco de dados. Este problema foi explorado ativamente em maio e junho de 2023 pelo grupo de ransomware Clop, com ataques ocorrendo via HTTP ou HTTPS. Em alguns incidentes, isso foi usado como ponto de entrada inicial para movimentação lateral e exfiltração de dados.
Recommendations
Atualizar para a versão 2021.0.6 ou superior.
Atualizar para a versão 2021.1.4 ou superior.
Atualizar para a versão 2022.0.4 ou superior.
Atualizar para a versão 2022.1.5 ou superior.
Atualizar para a versão 2023.0.1 ou superior.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moveit Transfer