安全公告:Oracle 数据库 XXE 注入漏洞(CVE-2014-6577)
netspi.com | 漏洞 | CVE-2014-6577 | #ssrf | #xxe | #oracle | #out-of-band | #database-security | #cve-2014-6577
摘要
Oracle 数据库 XML 解析器(影响 11.2.0.3 至 12.1.0.2 版本)会解析外部 schema,攻击者仅需 CREATE SESSION 权限即可通过 extractvalue() 触发 XXE,经 HTTP/FTP 通道带外窃取数据、对内网端口扫描或实施 SSRF。
- CVE
- CVE-2014-6577
- 发布时间
- 收录时间
Skip to content