CVE-2023-34362
Vulnerabilidade de Injeção SQL no Progress MOVEit Transfer
- Publicado
- 2 de jun. de 2023
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 2 de jun. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 dias
- Percentil
- 100,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
No Progress MOVEit Transfer anterior a 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) e 2023.0.1 (15.0.1), foi encontrada uma vulnerabilidade de injeção de SQL no aplicativo web MOVEit Transfer que pode permitir que um atacante não autenticado obtenha acesso ao banco de dados do MOVEit Transfer. Dependendo do mecanismo de banco de dados utilizado (MySQL, Microsoft SQL Server ou Azure SQL), um atacante pode ser capaz de inferir informações sobre a estrutura e o conteúdo do banco de dados e executar instruções SQL que alteram ou excluem elementos do banco de dados. NOTA: isto está sendo explorado ativamente em maio e junho de 2023; a exploração de sistemas sem correção pode ocorrer via HTTP ou HTTPS. Todas as versões (por exemplo, 2020.0 e 2019x) anteriores às cinco versões explicitamente mencionadas são afetadas, incluindo versões mais antigas sem suporte.
Fontes
14- MOVEit_CVE-2023-34362_IOCsDetecção
CVE-2023-34362-IOCs. Mais informações no site do blog da Deep Instinct.
- MOVEit-ExploitExploit
um exploit de POC para CVE-2023-34362 que afeta o MOVEit Transfer
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.