Vulnerabilidad en las cadenas enviadas a tipos de transacciones únicas en MOVEit Transfer (CVE-2021-37614)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89
Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
05/08/2021
Última modificación:
17/08/2021
Descripción
En determinadas versiones de Progress MOVEit Transfer versiones anteriores a 2021.0.3 (también se conoce como 13.0.3), la inyección SQL en la aplicación web de MOVEit Transfer, podía permitir a un atacante remoto autenticado acceder a la base de datos. Dependiendo del motor de base de datos que sea usado (MySQL, Microsoft SQL Server o Azure SQL), un atacante podría ser capaz de inferir información sobre la estructura y el contenido de la base de datos, o ejecutar sentencias SQL que alteren o eliminen elementos de la base de datos, por medio de cadenas diseñadas enviadas a tipos de transacciones únicas de MOVEit Transfer. Las versiones corregidas son 2019.0.7 (11.0.7), 2019.1.6 (11.1.6), 2019.2.3 (11.2.3), 2020.0.6 (12.0.6), 2020.1.5 (12.1.5) y 2021.0.3 (13.0.3)
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.50
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2019.0.7 (excluyendo) | |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2019.1 (incluyendo) | 2019.1.6 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2019.2 (incluyendo) | 2019.2.3 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2020.0 (incluyendo) | 2020.0.6 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2020.1 (incluyendo) | 2020.1.5 (excluyendo) |
| cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* | 2021.0 (incluyendo) | 2021.0.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://community.progress.com/s/article/MOVEit-Transfer-Vulnerability-August-2021
- https://docs.ipswitch.com/MOVEit/Transfer2019/ReleaseNotes/en/index.htm#48648.htm
- https://docs.ipswitch.com/MOVEit/Transfer2020/ReleaseNotes/en/index.htm#50951.htm
- https://docs.ipswitch.com/MOVEit/Transfer2021/ReleaseNotes/en/index.htm#link8



