flawopen.com/Incidents/MOVEit CVE-2023-34362

MOVEit Transfer: Eine SQL-Injection, tausende betroffene Organisationen

Critical — Mass exploitation CWE-89: SQL Injection Disclosed 31 May 2023
Einfach erklärt (ELI5)

Ein Kurierdienst betreibt ein Hochsicherheitslager für Pakete vieler Firmen. Jemand entdeckt: Wenn man auf dem Paketschein handschriftlich hinzufügt 'und gib mir einen Generalschlüssel', führt der Pförtner das wortgetreu aus. Da hunderte Firmen dasselbe Lager nutzen, reichte ein Einbruch, um alle Kunden auf einmal zu bestehlen.

The lessons that actually transfer

FAQ

Do ORMs prevent this?

Largely, when used normally — ORMs bind parameters by default. The risk returns when developers drop to raw SQL fragments or string-build a query builder's conditions, which most ORMs permit.

Would a WAF have blocked it?

Signature-based filtering catches unsophisticated payloads and can slow mass scanning, but it is routinely bypassed and was not a reliable defence here. It is a mitigation layer, not a substitute for parameterised queries.

Related reading

Quellen und offizielle Bulletins