Advisory: XXE Injection in Oracle Database (CVE-2014-6577)
netspi.com | vulnerability | CVE-2014-6577 | #ssrf | #xxe | #oracle | #out-of-band | #database-security | #cve-2014-6577
Summary
Oracle Database's XML parser (11.2.0.3-12.1.0.2) resolves external schemas, so XXE via extractvalue() lets a CREATE SESSION holder exfiltrate data over HTTP/FTP, port-scan, or trigger SSRF.
- CVE
- CVE-2014-6577
- Published
- Collected
Skip to content