Vulnerabilidad en la función MOVEit.DMZ.WebApp del archivo SILHuman.vb en Progress MOVEit Transfer (CVE-2021-31827)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
18/05/2021
Última modificación:
25/05/2021
Descripción
En Progress MOVEit Transfer versiones anteriores a 2021.0 (13.0), ha sido encontrado una vulnerabilidad de inyección SQL en la aplicación web MOVEit Transfer que podría permitir a un atacante autenticado conseguir acceso no autorizado a la base de datos de MOVEit Transfer. Dependiendo del motor de base de datos que sea usado (MySQL, Microsoft SQL Server o Azure SQL), un atacante puede ser capaz de inferir información sobre la estructura y el contenido de la base de datos, además de ejecutar sentencias SQL que alteren o destruyan elementos de la base de datos. Esto está en la función MOVEit.DMZ.WebApp en el archivo SILHuman.vb
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2021.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



