CVE-2023-34362
Acerca de
En Progress MOVEit Transfer anterior a 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) y 2023.0.1 (15.0.1), se ha encontrado una vulnerabilidad de inyección SQL en la aplicación web de MOVEit Transfer que podría permitir a un atacante no autenticado obtener acceso a la base de datos de MOVEit Transfer. Según el motor de base de datos en uso (MySQL, Microsoft SQL Server o Azure SQL), un atacante podría inferir información sobre la estructura y el contenido de la base de datos, y ejecutar sentencias SQL que alteren o eliminen elementos de la base de datos. NOTA: esto se explota activamente en mayo y junio de 2023; la explotación de sistemas sin parchear puede ocurrir mediante HTTP o HTTPS. Todas las versiones (por ejemplo, 2020.0 y 2019x) anteriores a las cinco versiones mencionadas explícitamente están afectadas, incluidas las versiones más antiguas sin soporte.
Análisis del analista Rainforest
Una inyección SQL no autenticada en la aplicación web de MOVEit Transfer permite a un atacante alcanzar directamente la base de datos subyacente y, desde ahí, montar un web shell y extraer archivos. Sin inicio de sesión, sin interacción del usuario. Lo que convirtió una SQLi grave pero ordinaria en una de las brechas que definieron la década fue el objetivo: MOVEit es un producto de transferencia gestionada de archivos, por lo que los datos que hay detrás son exactamente el material sensible, regulado y de alto valor que las organizaciones mueven entre sí: nóminas, historiales médicos, datos gubernamentales.
El grupo de ransomware Clop lo tenía convertido en arma antes de que la mayoría de los defensores hubieran oído el número del CVE, y lo ejecutó como un asalto masivo de robo relámpago contra miles de organizaciones a la vez. Esa es la lección: los equipos de transferencia de archivos son un único punto de estrangulamiento que retiene las joyas de la corona de todos, y una falla previa a la autenticación en uno se convierte en un evento de cadena de suministro. Si ejecutó MOVEit Transfer, parchear no basta por sí solo: la ventana de explotación es anterior a la corrección, por lo que hay que buscar el web shell human2.aspx y la exfiltración anómala de datos, no solo cerrar el agujero.
Referencias
- http://packetstormsecurity.com/files/172883/MOVEit-Transfer-SQL-Injection-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/173110/MOVEit-SQL-Injection.html
- https://community.progress.com/s/article/MOVEit-Transfer-Critical-Vulnerability-31May2023
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-34362
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-34362?
En Progress MOVEit Transfer anterior a 2021.0.6 (13.0.6), 2021.1.4 (13.1.4), 2022.0.4 (14.0.4), 2022.1.5 (14.1.5) y 2023.0.1 (15.0.1), se ha encontrado una vulnerabilidad de inyección SQL en la aplicación web de MOVEit Transfer que podría permitir a un atacante no autenticado obtener acceso a la base de datos de MOVEit Transfer.
¿Qué tan grave es CVE-2023-34362?
CVE-2023-34362 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-34362?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-34362?
Los avisos públicos listan como afectados: moveit cloud, moveit transfer. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-34362?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
