Phying News
Curated security research, vulnerabilities, advisories and tools for practitioners.

Advisory: XXE Injection in Oracle Database (CVE-2014-6577)

Summary

Oracle Database's XML parser (11.2.0.3-12.1.0.2) resolves external schemas, so XXE via extractvalue() lets a CREATE SESSION holder exfiltrate data over HTTP/FTP, port-scan, or trigger SSRF.
CVE
CVE-2014-6577
Published
Collected

original ↗