Hacker nutzen Oracle-Compilierung von Java für SYSTEM-Zugriff per SQL-Injection
LONDON (IT BOLTWISE) – Angreifer kombinieren eine SQL-Injection in einer public-facing Webanwendung mit Oracle-eigener Java-Compilierung, um aus der Datenbank heraus direkt auf ein Windows-System als SYSTEM zuzugreifen. Laut einer Untersuchung entstand die Verbindung über ein unvalidiertes Autocomplete-Feld, das per JDBC Java-Quellcode in die Datenbank brachte. Danach ließen sich OS-Kommandos aus dem Datenbank-Engine-Kontext heraus ausführen und […]


#Sophos