CVE-2023-34362
Sobre
No Progress MOVEit Transfer anterior ao 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) e 2023.0.1 (15.0.1), foi encontrada uma vulnerabilidade de injeção de SQL na aplicação web do MOVEit Transfer que poderia permitir que um atacante não autenticado obtivesse acesso ao banco de dados do MOVEit Transfer. Dependendo do mecanismo de banco de dados em uso (MySQL, Microsoft SQL Server ou Azure SQL), um atacante pode ser capaz de inferir informações sobre a estrutura e o conteúdo do banco de dados e executar instruções SQL que alteram ou excluem elementos do banco de dados. NOTA: isso é explorado ativamente em maio e junho de 2023; a exploração de sistemas sem correção pode ocorrer via HTTP ou HTTPS. Todas as versões (por exemplo, 2020.0 e 2019x) anteriores às cinco versões explicitamente mencionadas são afetadas, incluindo versões mais antigas e sem suporte.
Análise do analista Rainforest
Uma injeção de SQL não autenticada na aplicação web do MOVEit Transfer permite que um atacante alcance diretamente o banco de dados subjacente — e, a partir daí, prepare um web shell e extraia arquivos. Sem login, sem interação do usuário. O que transformou um SQLi grave, mas comum, em uma das violações que definiram a década foi o alvo: o MOVEit é um produto de transferência gerenciada de arquivos, então os dados por trás dele são exatamente o material sensível, regulamentado e de alto valor que as organizações movem entre si — folha de pagamento, registros de saúde, dados governamentais.
O grupo de ransomware Clop já o tinha transformado em arma antes de a maioria dos defensores ter ouvido falar do número da CVE, e o executou como uma pilhagem em massa contra milhares de organizações de uma só vez. Essa é a lição: appliances de transferência de arquivos são um único ponto de estrangulamento que guarda as joias da coroa de todos, e uma falha pré-autenticação em um deles se torna um evento de cadeia de suprimentos. Se você executava o MOVEit Transfer, aplicar a correção não é suficiente por si só — a janela de exploração antecede a correção, então você está caçando o web shell human2.aspx e a exfiltração anômala de dados, não apenas fechando a brecha.
Referências
- http://packetstormsecurity.com/files/172883/MOVEit-Transfer-SQL-Injection-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/173110/MOVEit-SQL-Injection.html
- https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-34362
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2023-34362?
No Progress MOVEit Transfer anterior ao 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) e 2023.0.1 (15.0.1), foi encontrada uma vulnerabilidade de injeção de SQL na aplicação web do MOVEit Transfer que poderia permitir que um atacante não autenticado obtivesse acesso ao banco de dados do MOVEit Transfer.
Qual a gravidade de CVE-2023-34362?
CVE-2023-34362 tem pontuação base CVSS 3.1 de 9.8, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 99 de 100, na faixa crítico.
Como CVE-2023-34362 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.
Quais produtos são afetados por CVE-2023-34362?
Os avisos públicos listam como afetados: moveit cloud, moveit transfer. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2023-34362?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
