セキュリティアドバイザリ:ObjectDB 2.9.5 サーバーモードにおける認証前RCE(デフォルト認証情報)(ObjectDB Software)
投稿者: disclosure via Fulldisclosure 8月17日 Rubbish Research Team は、ObjectDB 2.9.5 サーバーモード (ObjectDB Software) の脆弱性を公に開示しています。
研究結果は公開されており、概念実証も利用可能です。認証前 RCE (デフォルト認証情報) (CVSS 9.8、認証前)ObjectDB 2.9.5 サーバーモード (ポート 6136、独自バイナリプロトコル) には、重大なリモートコード実行の脆弱性があります。
JDOQL クエリフィルターの評価により、任意の静的メソッドが...