安全公告:ObjectDB 2.9.5 服务器模式(ObjectDB Software)中存在认证前远程代码执行漏洞(默认凭据)
由 disclosure 通过 Fulldisclosure 于 8 月 17 日发布:Rubbish Research Team 公开披露了 ObjectDB 2.9.5 服务器模式(ObjectDB Software)中的一个漏洞。研究已发布,并提供概念验证代码。无需身份验证的远程代码执行(默认凭据)(CVSS 9.8,无需身份验证)ObjectDB 2.9.5 服务器模式(端口 6136,专有二进制协议)存在一个关键远程代码执行漏洞:JDOQL 查询过滤器评估允许任意静态方法……