CVE-2023-34362

Crítica9.8Publicada el 2 de junio de 2023

En Progress MOVEit Transfer antes de 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) y 2023.0.1 (15.0.1), se ha encontrado una vulnerabilidad de SQL injection en la aplicación web MOVEit Transfer que podría permitir a un atacante no autenticado obtener acceso a la base de datos de MOVEit Transfer. Dependiendo del motor de base de datos utilizado (MySQL, Microsoft SQL Server o Azure SQL), un atacante podría inferir información sobre la estructura y el contenido de la base de datos, y ejecutar sentencias SQL que alteran o eliminan elementos de la base de datos. NOTA: esto es explotado in the wild en mayo y junio de 2023; la explotación de sistemas sin parchear puede ocurrir vía HTTP o HTTPS. Todas las versiones (p. ej., 2020.0 y 2019x) anteriores a las cinco versiones mencionadas explícitamente están afectadas, incluidas las versiones anteriores no soportadas.

Explotada activamente

  • En el catálogo CISA de vulnerabilidades explotadas desde el 2 jun 2023
  • Las agencias federales de EE. UU. deben corregirla antes del 23 jun 2023 (BOD 22-01)
  • Atacada 2 días antes de que la vulnerabilidad se hiciera pública
  • Confirmada por sensores, no solo por informes
  • Utilizada en campañas de ransomware

Apply updates per vendor instructions.

Fuente: CISA KEV · 26 sept 2026 3 sept 2026 18 ago 2026 12 ago 2026 1 ago 2026 4 jul 2026

Puntuación CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Tipo de debilidad (CWE)CWE-89, CWE-89
Fabricantesprogress

Productos afectados

FabricantesProductoVersiones
progressmoveit cloud< 14.0.5.45
progressmoveit transfer< 2021.0.7

Artículos relacionados

This product uses the NVD API but is not endorsed or certified by the NVD.

La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.

Base de datos CVE