Още един критичен SQLi недостатък в MOVEit Transfer

Progress Software обяви откриването и поправката на критична уязвимост в SQL инжекция в MOVEit Transfer, популярен софтуер, използван за сигурно прехвърляне на файлове. Освен това Progress Software е закърпила две други уязвимости с висока степен на опасност.

Установената уязвимост за SQL инжектиране, обозначена като CVE-2023-36934, потенциално може да позволи на неавтентифицирани нападатели да получат неоторизиран достъп до базата данни на MOVEit Transfer.

Уязвимостите SQL injection са добре познат и опасен недостатък на сигурността, който позволява на нападателите да манипулират базите данни и да изпълняват какъвто код пожелаят. Нападателите могат да изпращат специално разработени полезни товари до определени крайни точки на засегнатото приложение, които могат да променят или разкрият чувствителни елементи от  базата данни.

Причината, поради която CVE-2023-36934 е толкова критична, е, че тя може да бъде използвана, без да е необходимо да сте влезли в системата. Това означава, че дори нападатели без валидни идентификационни данни могат потенциално да се възползват от уязвимостта. Засега обаче няма съобщения за активно използване на тази конкретна уязвимост от нападатели.

Това откритие идва след поредица от скорошни кибератаки, които използваха различна уязвимост за инжектиране на SQL (CVE-2023-34362), за да атакуват MOVEit Transfer с рансъмуер Clop. Тези атаки доведоха до кражба на данни и изнудване за пари от засегнатите организации.

Тази последна актуализация на сигурността от Progress Software адресира и две други уязвимости с висока степен на опасност: CVE-2023-36932 и CVE-2023-36933.

CVE-2023-36932 е недостатък при SQL инжектиране, който може да бъде използван от атакуващи, които са влезли в системата, за да получат неоторизиран достъп до базата данни MOVEit Transfer. CVE-2023-36933, от друга страна, е уязвимост, която позволява на нападателите неочаквано да изключат програмата MOVEit Transfer.

Изследователите от HackerOne и инициативата Zero Day на Trend Micro отговорно са докладвали на Progress Software за тези уязвимости.

Тези уязвимости засягат множество версии на MOVEit Transfer, включително 12.1.10 и предишни версии, 13.0.8 и предишни версии, 13.1.6 и предишни версии, 14.0.6 и предишни версии, 14.1.7 и предишни версии и 15.0.3 и предишни версии.

Progress Software е предоставила необходимите актуализации за всички основни версии на MOVEit Transfer. На потребителите се препоръчва да актуализират до най-новата версия на MOVEit Transfer, за да намалят рисковете, породени от тези уязвимости.

Източник: The Hacker News

Подобни публикации

4 октомври 2023

Киберсигурността: ключов фактор за настоящето и...

Месецът за повишаване на осведомеността за киберсигурността се отбе...
4 октомври 2023

Моделите на PyTorch са уязвими за изпълнение на...

Изследователи в областта на киберсигурността са разкрили множество ...
4 октомври 2023

Qualcomm издава кръпка за 3 нови нулеви дни

Производителят на чипове Qualcomm пусна актуализации за сигурност, ...
4 октомври 2023

Над 3 дузини зловредни пакети npm са насочени к...

Според констатации на Fortinet FortiGuard Labs в хранилището за пак...
4 октомври 2023

Милиони мейл сървъри на Exim са изложени на zer...

Критична уязвимост от типа „нулев ден“ във всички верси...
3 октомври 2023

Cyber Security Talks Bulgaria – ОКТОМВРИ 2023

На 10.10.2023 г. във Висшето военноморско училище в гр. Варна ще се...
3 октомври 2023

ФБР предупреждава за ръст на измамите с "фантом...

ФБР публикува съобщение за обществена услуга, в което предупреждава...
3 октомври 2023

Новият ASMCrypt Malware Loader лети под радара

Киберпрестъпници продават нов софтуер за криптиране и зареждане, на...
Бъдете социални
Още по темата
02/10/2023

Arm предупреждава за недост...

В днешна консултация по сигурността Arm...
01/10/2023

Нова атака на Marvin съживя...

Недостатък, свързан с подложката PKCS #1...
30/09/2023

Progress Software пуска спе...

Progress Software пусна спешни поправки за...
Последно добавени
04/10/2023

Киберсигурността: ключов фа...

Месецът за повишаване на осведомеността за...
04/10/2023

Моделите на PyTorch са уязв...

Изследователи в областта на киберсигурността са...
04/10/2023

Qualcomm издава кръпка за 3...

Производителят на чипове Qualcomm пусна актуализации...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!