Hacker nutzen Oracle-Compilierung von Java fĂĽr SYSTEM-Zugriff per SQL-Injection
LONDON (IT BOLTWISE) – Angreifer kombinieren eine SQL-Injection in einer public-facing Webanwendung mit Oracle-eigener Java-Compilierung, um aus der Datenbank heraus direkt auf ein Windows-System als SYSTEM zuzugreifen. Laut einer Untersuchung entstand die Verbindung ĂĽber ein unvalidiertes Autocomplete-Feld, das per JDBC Java-Quellcode in die Datenbank brachte. Danach lieĂźen sich OS-Kommandos aus dem Datenbank-Engine-Kontext heraus ausfĂĽhren und […]


#Sophos