Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las cadenas enviadas a tipos de transacciones únicas en MOVEit Transfer (CVE-2021-37614)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
05/08/2021
Última modificación:
17/08/2021

Descripción

En determinadas versiones de Progress MOVEit Transfer versiones anteriores a 2021.0.3 (también se conoce como 13.0.3), la inyección SQL en la aplicación web de MOVEit Transfer, podía permitir a un atacante remoto autenticado acceder a la base de datos. Dependiendo del motor de base de datos que sea usado (MySQL, Microsoft SQL Server o Azure SQL), un atacante podría ser capaz de inferir información sobre la estructura y el contenido de la base de datos, o ejecutar sentencias SQL que alteren o eliminen elementos de la base de datos, por medio de cadenas diseñadas enviadas a tipos de transacciones únicas de MOVEit Transfer. Las versiones corregidas son 2019.0.7 (11.0.7), 2019.1.6 (11.1.6), 2019.2.3 (11.2.3), 2020.0.6 (12.0.6), 2020.1.5 (12.1.5) y 2021.0.3 (13.0.3)

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2019.0.7 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2019.1 (incluyendo) 2019.1.6 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2019.2 (incluyendo) 2019.2.3 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2020.0 (incluyendo) 2020.0.6 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2020.1 (incluyendo) 2020.1.5 (excluyendo)
cpe:2.3:a:progress:moveit_transfer:*:*:*:*:*:*:*:* 2021.0 (incluyendo) 2021.0.3 (excluyendo)