CVE-2023-34362

Kritisch9.8Veröffentlicht am 2. Juni 2023

In Progress MOVEit Transfer vor 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) und 2023.0.1 (15.0.1) wurde in der MOVEit Transfer-Webanwendung eine SQL-Injection-Schwachstelle gefunden, die es einem nicht authentifizierten Angreifer ermöglichen könnte, Zugriff auf die Datenbank von MOVEit Transfer zu erlangen. Je nach verwendeter Datenbank-Engine (MySQL, Microsoft SQL Server oder Azure SQL) kann ein Angreifer möglicherweise Informationen über die Struktur und die Inhalte der Datenbank ableiten und SQL-Anweisungen ausführen, die Datenbankelemente ändern oder löschen. HINWEIS: Dies wird im Mai und Juni 2023 in freier Wildbahn ausgenutzt; die Ausnutzung ungepatchter Systeme kann über HTTP oder HTTPS erfolgen. Alle Versionen (z. B. 2020.0 und 2019x) vor den fünf ausdrücklich genannten Versionen sind betroffen, einschließlich älterer nicht unterstützter Versionen.

Aktiv ausgenutzt

  • Seit dem 2. Juni 2023 im CISA-Katalog ausgenutzter Schwachstellen
  • US-Bundesbehörden müssen sie bis zum 23. Juni 2023 beheben (BOD 22-01)
  • Angegriffen 2 Tage bevor die Schwachstelle öffentlich wurde
  • Durch Sensoren bestätigt, nicht nur durch Meldungen
  • In Ransomware-Kampagnen eingesetzt

Apply updates per vendor instructions.

Quelle: CISA KEV · 26. Sept. 2026 3. Sept. 2026 18. Aug. 2026 12. Aug. 2026 1. Aug. 2026 4. Juli 2026

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-89, CWE-89
Herstellerprogress

Betroffene Produkte

HerstellerProduktVersionen
progressmoveit cloud< 14.0.5.45
progressmoveit transfer< 2021.0.7

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank