<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【漏洞預警】Oracle MySQL JDBC XML外部實體注入漏洞

    VSole2021-10-22 08:19:20

    1. 通告信息

    近日,安識科技A-Team團隊監測到一則Oracle MySQL組件在JDBC過程中存在XML外部實體注入漏洞的信息,當前官方已發布受影響的補丁。

    對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。

    2. 漏洞概述

    CVE-2021-2471: Oracle MySQL JDBC XML外部實體注入漏洞

    簡述:2021年10月21日,安識科技A-Team團隊監測到一則Oracle MySQL組件在JDBC過程中存在XML外部實體注入漏洞的信息,漏洞編號:CVE-2021-2471,漏洞威脅等級:高危。

    3. 漏洞危害

    攻擊者可以利用該漏洞獲取服務器敏感信息,最終導致信息泄露。

    4. 影響版本

    Oracle MySQL < 8.0.27

    5. 解決方案

    當前官方已發布對應安全補丁,建議受影響用戶及時更新。參考鏈接如下:

    https://www.oracle.com/security-alerts/cpuoct2021.html

    6. 時間軸

    【-】2021年10月21日 安識科技A-Team團隊監測到Oracle官方發布安全通告。

    【-】2021年10月21日 安識科技A-Team團隊根據通告信息分析

    【-】2021年10月22日 安識科技A-Team團隊發布安全通告

    oraclejdbc
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    最近在網上看到有大佬公布了一個有意思的 Weblogic SSRF ,本質上其實是 Oracle JDBC Driver 中的類在反序列化操作時會自動發送 JDBC 連接,結合 Weblogic T3 反序列化操作就可以實現 SSRF。
    Oracle Database,又名Oracle RDBMS,或簡稱Oracle。是甲骨文公司的一款關系數據庫管理系統。它是在數據庫領域一直處于領先地位的產品。可以說Oracle數據庫系統是世界上流行的關系數據庫管理系統,系統可移植性好、使用方便、功能強,適用于各類大、中、小微機環境。它是一種高效率的、可靠性好的、適應高吞吐量的數據庫方案。
    Oracle數據庫的基本知識Oracle數據庫介紹Oracle Database,又名Oracle RDBMS,或簡稱Oracle
    早在今年4月 Weblogic發布了安全公告,里面有一個編號是CVE-2021-2135的反序列化漏洞,因為工作原因需要構造該漏洞POC,當時拿到了安全補丁,但是奈何太菜并沒有解出來。
    RDP憑證本機RDP密碼抓取本機RDP密碼是一個我們常遇到的場景,通常使用mimikatz抓取RDP密碼。當系統為win10或2012R2以上時,默認在內存緩存中禁止保存明文密碼,這時抓取的明文密碼為空。上不了線的情況下,也可以在webshell中來dump內存,保存到本地解密即可。
    阿里云安全團隊向Oracle官方報告了MySQL JDBC XXE漏洞
    近日,安識科技A-Team團隊監測到一則Oracle MySQL組件在JDBC過程中存在XML外部實體注入漏洞的信息,當前官方已發布受影響的補丁。 對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    漏洞概述MySQL JDBCOracle開發的針對MySQL數據庫操作的統一接口。近日網上爆出了MySQL JDBC存在XXE漏洞,漏洞編號為CVE-2021-2471,影響MySQL JDBC v8.0.27版本之前版本。
    亟需運用密碼技術構建數據安全防護體系,維護數據的完整性、保密性和可用性,保障我國數字經濟健康發展。2021 年 9 月 1 日施行的《中華人民共和國數據安全法》明確指出,需采取必要措施確保數據處于有效保護和合法利用的狀態,以及具備保障持續安全狀態的能力 。數據安全已成為總體國家安全觀的重要組成部分,采用密碼技術保障數據安全是數據存儲保護的必然趨勢。
    MYSQL JDBC XXE漏洞分析
    2021-10-26 09:02:17
    最近 JDBC爆了一個XXE漏洞,很久沒有分析漏洞了,趁著周末沒事分析下這個漏洞。 分析 10月21日,”阿里云應急響應”公眾號發布Oracle Mysql JDBC存在XXE漏洞,造成漏洞的原因主要是因為getSource方法未對傳入的XML格式數據進行檢驗。導致攻擊者可構造惡意的XML數據引入外部實體。造成XXE攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类