flawopen.com/Insiden/MOVEit CVE-2023-34362

MOVEit Transfer: satu celah SQL injection, ribuan organisasi terdampak

Critical — Mass exploitation CWE-89: SQL Injection Disclosed 31 May 2023
Penjelasan Sederhana (ELI5)

Sebuah depo kurir aman digunakan ratusan perusahaan untuk saling bertukar paket rahasia. Seseorang menemukan formulir tanda terima dapat ditambahi instruksi: 'dan berikan saya kunci gudang utama'. Penjaga mematuhinya. Merampok satu depo ini berarti merampok ratusan perusahaan sekaligus.

The lessons that actually transfer

FAQ

Do ORMs prevent this?

Largely, when used normally — ORMs bind parameters by default. The risk returns when developers drop to raw SQL fragments or string-build a query builder's conditions, which most ORMs permit.

Would a WAF have blocked it?

Signature-based filtering catches unsophisticated payloads and can slow mass scanning, but it is routinely bypassed and was not a reliable defence here. It is a mitigation layer, not a substitute for parameterised queries.

Related reading

Sumber & Tautan Penasihat Keamanan