Vulnerabilidad en las cadenas enviadas a tipos de transacciones únicas en Progress MOVEit Transfer (CVE-2021-38159)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
07/08/2021
Última modificación:
14/08/2021
Descripción
En determinados Progress MOVEit Transfer versiones anteriores a 2021.0.4 (también se conoce como 13.0.4), una inyección SQL en la aplicación web de MOVEit Transfer, podría permitir a un atacante remoto no autenticado acceder a la base de datos. Dependiendo del motor de base de datos que es usado (MySQL, Microsoft SQL Server o Azure SQL), un atacante podría ser capaz de inferir información sobre la estructura y el contenido de la base de datos, o ejecutar sentencias SQL que alteren o eliminen elementos de la base de datos, por medio de cadenas diseñadas enviadas a tipos de transacciones únicas de MOVEit Transfer. Las versiones corregidas son 2019.0.8 (11.0.8), 2019.1.7 (11.1.7), 2019.2.4 (11.2.4), 2020.0.7 (12.0.7), 2020.1.6 (12.1.6) y 2021.0.4 (13.0.4)
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2019.0.8 (excluyendo) | |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2019.1 (incluyendo) | 2019.1.7 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2019.2 (incluyendo) | 2019.2.4 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2020.0 (incluyendo) | 2020.0.7 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2020.1 (incluyendo) | 2020.1.6 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2021.0 (incluyendo) | 2021.0.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



