Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las cadenas enviadas a tipos de transacciones únicas en Progress MOVEit Transfer (CVE-2021-38159)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/08/2021
Última modificación:
14/08/2021

Descripción

En determinados Progress MOVEit Transfer versiones anteriores a 2021.0.4 (también se conoce como 13.0.4), una inyección SQL en la aplicación web de MOVEit Transfer, podría permitir a un atacante remoto no autenticado acceder a la base de datos. Dependiendo del motor de base de datos que es usado (MySQL, Microsoft SQL Server o Azure SQL), un atacante podría ser capaz de inferir información sobre la estructura y el contenido de la base de datos, o ejecutar sentencias SQL que alteren o eliminen elementos de la base de datos, por medio de cadenas diseñadas enviadas a tipos de transacciones únicas de MOVEit Transfer. Las versiones corregidas son 2019.0.8 (11.0.8), 2019.1.7 (11.1.7), 2019.2.4 (11.2.4), 2020.0.7 (12.0.7), 2020.1.6 (12.1.6) y 2021.0.4 (13.0.4)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2019.0.8 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2019.1 (incluyendo) 2019.1.7 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2019.2 (incluyendo) 2019.2.4 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2020.0 (incluyendo) 2020.0.7 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2020.1 (incluyendo) 2020.1.6 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2021.0 (incluyendo) 2021.0.4 (excluyendo)