AWS Advanced JDBC Wrapper 版本 3.3.0 至 4.2.0 中,RemoteQueryCachePlugin 对 XML 外部实体引用的限制不当。该缺陷可能导致具有共享缓存基础设施写权限的攻击者,通过向缓存的列值中注入特制的 XML 数据,披露读取缓存查询结果的应用程序主机上的敏感文件,其中包括存储的数据库凭据和 IAM 角色凭据。 修复建议 为修复此问题,用户应升级至 4.3.0 或更高版本。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| AWS | AWS Advanced JDBC Wrapper | 3.3.0 ~ 4.2.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-89066 | 7.8 HIGH | projen任务综合组件OS命令注入漏洞 |
| CVE-2026-89065 | 7.1 HIGH | projen 文件清单清理组件相对路径遍历漏洞 |
| CVE-2026-89090 | 5.9 MEDIUM | AWS SDK for Go v2 事件流解析服务拒绝 |
暂无评论