Snowflake JDBC 驱动版本 4.2.0 至 4.3.3 对自动配置中的账户标识符缺乏适当的输入验证,导致携带凭证的登录请求可被重定向至攻击者选定的 HTTPS 端点。若攻击者能够控制 的值,则可使驱动将可复用的登录凭证发送至攻击者指定的主机,并凭此凭证重放请求以获取该凭证所授予的权限。成功利用此漏洞需要满足以下条件:应用程序使用 连接串,且其 配置中未显式指定 参数,同时存在一个较低信任级别的用户主体(principal)能够设置 值;普通的 JDBC URL 不受此漏洞影响。该漏洞的修复版本为 Sno
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| Snowflake | Snowflake JDBC Driver | 4.2.0< 4.3.4 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| Snowflake | Snowflake JDBC Driver | 4.2.0 ~ 4.3.4 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POCNo comments yet