flawopen.com/インシデント/MOVEit CVE-2023-34362

MOVEit Transfer:1件のSQLインジェクションが引き起こした数千組織の連鎖被害

Critical — Mass exploitation CWE-89: SQL Injection Disclosed 31 May 2023
わかりやすく解説 (ELI5)

多数の企業が機密小包を受け渡すために利用する私設私書箱があります。受付の荷物預かり票に「ついでに全ボックスの合鍵を渡すこと」と書き足すと、受付係がそのまま合鍵を渡してしまう欠陥が見つかりました。この私書箱1箇所を破るだけで、利用する全企業の荷物が根こそぎ盗まれてしまいました。

The lessons that actually transfer

FAQ

Do ORMs prevent this?

Largely, when used normally — ORMs bind parameters by default. The risk returns when developers drop to raw SQL fragments or string-build a query builder's conditions, which most ORMs permit.

Would a WAF have blocked it?

Signature-based filtering catches unsophisticated payloads and can slow mass scanning, but it is routinely bypassed and was not a reliable defence here. It is a mitigation layer, not a substitute for parameterised queries.

Related reading

情報源および公式アドバイザリ