1. 安全公告:Oracle 数据库 XXE 注入漏洞(CVE-2014-6577) netspi.com | 漏洞 | 2015-01-21 00:00 | 原文 ↗ | #ssrf | #xxe | #oracle | #out-of-band Oracle 数据库 XML 解析器(影响 11.2.0.3 至 12.1.0.2 版本)会解析外部 schema,攻击者仅需 CREATE SESSION 权限即可通过 extractvalue() 触发 XXE,经 HTTP/FTP 通道带外窃取数据、对内网端口扫描或实施 SSRF。