CVE-2023-34362
ثغرة حقن SQL في Progress MOVEit Transfer
- تم النشر
- 02/06/2023
- محدث
- 21/10/2025
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 02/06/2023
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 100.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
في Progress MOVEit Transfer قبل الإصدارات 2021.0.6 (13.0.6) و2021.1.4 (13.1.4) و2022.0.4 (14.0.4) و2022.1.5 (14.1.5) و2023.0.1 (15.0.1)، تم العثور على ثغرة حقن SQL في تطبيق الويب MOVEit Transfer قد تسمح لمهاجم غير مصادَق بالوصول إلى قاعدة بيانات MOVEit Transfer. اعتمادًا على محرك قاعدة البيانات المستخدم (MySQL أو Microsoft SQL Server أو Azure SQL)، قد يتمكن المهاجم من استنتاج معلومات حول بنية قاعدة البيانات ومحتوياتها، وتنفيذ عبارات SQL تعمل على تعديل عناصر قاعدة البيانات أو حذفها. ملاحظة: يتم استغلال هذه الثغرة في البيئات الحقيقية في مايو ويونيو 2023؛ ويمكن أن يحدث استغلال الأنظمة غير المحدّثة عبر HTTP أو HTTPS. جميع الإصدارات (مثل 2020.0 و2019x) قبل الإصدارات الخمسة المذكورة صراحةً متأثرة، بما في ذلك الإصدارات الأقدم غير المدعومة.
المصادر
14CVE-2023-34362-IOCs. مزيد من المعلومات على موقع مدونة Deep Instinct.
- MOVEit-Exploitاستغلال
استغلال POC لـ CVE-2023-34362 الذي يؤثر على MOVEit Transfer
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.