漏洞描述:
Progress Software MOVEit Transfer是美国Progress Software公司的一套文件传输软件。
2023年6月,Progress 发布安全公告,修复了Progress Software MOVEit Transfer中的一个SQL注入漏洞,漏洞编号:CVE-2023-34362,漏洞危害等级:高危,该漏洞存在在野利用。
Progress MOVEit Transfer存在SQL注入漏洞,该漏洞允许未经身份验证的远程攻击者可利用该漏洞获得对数据库的访问。根据使用的数据库引擎(MySQL, Microsoft SQL Server,或Azure SQL),攻击者可利用该漏洞可能能够推断有关数据库的结构和内容的信息,或执行SQL语句,修改或删除数据库元素,通过手工字符串发送到唯一的MOVEit Transfer事务类型。
影响版本:
Progress MOVEit Transfer<13.0.6
13.1.0<=Progress MOVEit Transfer<13.1.4
14.0.0<=Progress MOVEit Transfer<14.0.4
14.1.0<=Progress MOVEit Transfer<14.1.5
15.0.0<=Progress MOVEit Transfer<15.0.1
修复建议
正式防护方案:
官方已发布新版本中修复上述漏洞,受影响用户请尽快升级到安全版本。
漏洞修复版本:
MOVEit Transfer >= 13.0.6
MOVEit Transfer >= 13.1.4
MOVEit Transfer >= 14.0.4
MOVEit Transfer >= 14.1.5
MOVEit Transfer >= 15.0.1
参考链接:
https://www.progress.com/moveit