CVE-2023-34362
Progress MOVEit Transfer SQL इंजेक्शन भेद्यता
- प्रकाशित
- 2 जून 2023
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 जून 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 100.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
इन प्रोग्रेस MOVEit Transfer के 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5), और 2023.0.1 (15.0.1) से पहले के संस्करणों में, MOVEit Transfer वेब एप्लिकेशन में एक SQL इंजेक्शन भेद्यता पाई गई है जो एक अप्रमाणित हमलावर को MOVEit Transfer के डेटाबेस तक पहुंच प्राप्त करने की अनुमति दे सकती है। उपयोग किए जा रहे डेटाबेस इंजन (MySQL, Microsoft SQL Server, या Azure SQL) के आधार पर, एक हमलावर डेटाबेस की संरचना और सामग्री के बारे में जानकारी का अनुमान लगाने और डेटाबेस तत्वों को बदलने या हटाने वाले SQL स्टेटमेंट निष्पादित करने में सक्षम हो सकता है। ध्यान दें: मई और जून 2023 में वास्तविक हमलों में इसका शोषण किया गया; बिना पैच वाले सिस्टम का शोषण HTTP या HTTPS के माध्यम से हो सकता है। स्पष्ट रूप से उल्लिखित पांच संस्करणों से पहले के सभी संस्करण (जैसे, 2020.0 और 2019x) प्रभावित हैं, जिनमें पुराने असमर्थित संस्करण भी शामिल हैं।
स्रोत
14- MOVEit_CVE-2023-34362_IOCsपता लगाना
CVE-2023-34362-IOCs. Deep Instinct के ब्लॉग साइट पर अधिक जानकारी।
- MOVEit-Exploitएक्सप्लॉइट
MOVEit Transfer को प्रभावित करने वाले CVE-2023-34362 के लिए POC एक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।