flawopen.com/Incidentes/MOVEit CVE-2023-34362

MOVEit Transfer: una inyección SQL, miles de organizaciones vulneradas

Critical — Mass exploitation CWE-89: SQL Injection Disclosed 31 May 2023
ELI5 (Explicación Sencilla)

Una empresa de mensajería gestiona un almacén seguro donde muchas compañías dejan paquetes. Alguien descubre que en el formulario de solicitud de entrada puede añadir una nota que el conserje cumple al pie de la letra: 'y dame las llaves maestras'. Al saquear ese almacén central, se saqueó a miles de clientes a la vez.

The lessons that actually transfer

FAQ

Do ORMs prevent this?

Largely, when used normally — ORMs bind parameters by default. The risk returns when developers drop to raw SQL fragments or string-build a query builder's conditions, which most ORMs permit.

Would a WAF have blocked it?

Signature-based filtering catches unsophisticated payloads and can slow mass scanning, but it is routinely bypassed and was not a reliable defence here. It is a mitigation layer, not a substitute for parameterised queries.

Related reading

Fuentes y avisos oficiales