CVE-2023-34362

Critique9.8Publiée le 2 juin 2023

Dans Progress MOVEit Transfer avant 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) et 2023.0.1 (15.0.1), une vulnérabilité d'injection SQL a été découverte dans l'application web MOVEit Transfer qui pourrait permettre à un attaquant non authentifié d'accéder à la base de données de MOVEit Transfer. Selon le moteur de base de données utilisé (MySQL, Microsoft SQL Server ou Azure SQL), un attaquant peut être en mesure de déduire des informations sur la structure et le contenu de la base de données, et d'exécuter des instructions SQL qui modifient ou suppriment des éléments de la base de données. NOTE : ceci est exploité in the wild en mai et juin 2023 ; l'exploitation des systèmes non corrigés peut se produire via HTTP ou HTTPS. Toutes les versions (p. ex., 2020.0 et 2019x) antérieures aux cinq versions explicitement mentionnées sont affectées, y compris les anciennes versions non prises en charge.

Activement exploitée

  • Dans le catalogue CISA des vulnérabilités exploitées depuis le 2 juin 2023
  • Les agences fédérales américaines doivent la corriger avant le 23 juin 2023 (BOD 22-01)
  • Attaquée 2 jours avant la divulgation publique de la faille
  • Confirmée par des capteurs, pas seulement par des signalements
  • Utilisée dans des campagnes de rançongiciel

Apply updates per vendor instructions.

Source : CISA KEV · 26 sept. 2026 3 sept. 2026 18 août 2026 12 août 2026 1 août 2026 4 juil. 2026

Score CVSS9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Type de faiblesse (CWE)CWE-89, CWE-89
Éditeursprogress

Produits concernés

ÉditeursProduitVersions
progressmoveit cloud< 14.0.5.45
progressmoveit transfer< 2021.0.7

Articles liés

This product uses the NVD API but is not endorsed or certified by the NVD.

La description technique est notre traduction du texte original du NVD, en anglais.

Base de données CVE