CVE-2023-34362
Уязвимость SQL-инъекции в Progress MOVEit Transfer
- Опубликовано
- 2 июн. 2023 г.
- Обновлено
- 21 окт. 2025 г.
- Назначение CNA
- mitre
- Наблюдены доказательства
- 2 июн. 2023 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 100,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
CISA Известно, что эксплуатация
Эта CVE присутствует в каталоге известных эксплуатируемых уязвимостей CISA.
Резюме
В Progress MOVEit Transfer до версий 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) и 2023.0.1 (15.0.1) обнаружена уязвимость SQL-инъекции в веб-приложении MOVEit Transfer, которая может позволить неаутентифицированному злоумышленнику получить доступ к базе данных MOVEit Transfer. В зависимости от используемой СУБД (MySQL, Microsoft SQL Server или Azure SQL) злоумышленник может получить информацию о структуре и содержимом базы данных, а также выполнить SQL-операторы, изменяющие или удаляющие элементы базы данных. ПРИМЕЧАНИЕ: данная уязвимость эксплуатируется в реальных условиях в мае и июне 2023 года; эксплуатация непропатченных систем возможна через HTTP или HTTPS. Затронуты все версии (например, 2020.0 и 2019x), выпущенные до пяти явно упомянутых версий, включая старые неподдерживаемые версии.
Источники
14- MOVEit_CVE-2023-34362_IOCsОбнаружение
CVE-2023-34362-IOCs. Дополнительная информация на сайте блога Deep Instinct.
- MOVEit-ExploitЭксплойт
эксплойт POC для CVE-2023-34362, затрагивающий MOVEit Transfer
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.