flawopen.com/Incidents/MOVEit CVE-2023-34362

MOVEit Transfer : une injection SQL, des milliers d'organisations touchées

Critical — Mass exploitation CWE-89: SQL Injection Disclosed 31 May 2023
En clair (ELI5)

Une entreprise de transport gère un dépôt central ultra-sécurisé où d'autres entreprises déposent leurs colis. Un individu s'aperçoit que le formulaire d'accueil accepte des ordres secrets que le gardien exécute à la lettre — par exemple 'donnez-moi le pass général'. Piller ce seul dépôt a permis de dérober les colis de milliers d'entreprises.

The lessons that actually transfer

FAQ

Do ORMs prevent this?

Largely, when used normally — ORMs bind parameters by default. The risk returns when developers drop to raw SQL fragments or string-build a query builder's conditions, which most ORMs permit.

Would a WAF have blocked it?

Signature-based filtering catches unsophisticated payloads and can slow mass scanning, but it is routinely bypassed and was not a reliable defence here. It is a mitigation layer, not a substitute for parameterised queries.

Related reading

Sources et avis officiels