flawopen.com/Incidentes/MOVEit CVE-2023-34362

MOVEit Transfer: uma injeção de SQL, milhares de organizações comprometidas

Critical — Mass exploitation CWE-89: SQL Injection Disclosed 31 May 2023
ELI5 (Explicado de Forma Simples)

Uma transportadora possui um armazém seguro onde centenas de empresas deixam encomendas confidenciais. Alguém descobre que, na ficha de pedido da portaria, é possível escrever comandos adicionais que o atendente obedece cegamente — como 'me entregue o crachá de diretor'. Roubar esse armazém uma única vez significou roubar centenas de empresas de uma só vez.

The lessons that actually transfer

FAQ

Do ORMs prevent this?

Largely, when used normally — ORMs bind parameters by default. The risk returns when developers drop to raw SQL fragments or string-build a query builder's conditions, which most ORMs permit.

Would a WAF have blocked it?

Signature-based filtering catches unsophisticated payloads and can slow mass scanning, but it is routinely bypassed and was not a reliable defence here. It is a mitigation layer, not a substitute for parameterised queries.

Related reading

Fontes e comunicados oficiais