SQL Server JDBC驱动输入验证漏洞分析

微软SQL Server JDBC驱动存在输入验证不当漏洞,攻击者可通过网络进行欺骗攻击。影响多个版本,已发布修复版本。漏洞评分为8.1分,属于高危级别。

漏洞详情

包名: maven com.microsoft.sqlserver:mssql-jdbc

受影响版本

  • = 11.2.0.jre11, < 11.2.4.jre11

  • = 12.2.0.jre11, < 12.2.1.jre11

  • = 12.6.0.jre11, < 12.6.5.jre11

  • = 12.8.0.jre11, < 12.8.2.jre11

  • = 12.10.0.jre11, < 12.10.2.jre11

  • = 13.2.0.jre11, < 13.2.1.jre11

  • = 8.3.0.jre11-preview, < 10.2.4.jre11

修复版本

  • 11.2.4.jre11
  • 12.2.1.jre11
  • 12.6.5.jre11
  • 12.8.2.jre11
  • 12.10.2.jre11
  • 13.2.1.jre11
  • 10.2.4.jre11

漏洞描述

SQL Server的JDBC驱动存在输入验证不当问题,允许未经授权的攻击者通过网络进行欺骗攻击。

严重程度

高危 - CVSS评分:8.1分

CVSS v3基础指标

  • 攻击向量:网络
  • 攻击复杂度:低
  • 所需权限:无
  • 用户交互:需要
  • 范围:未改变
  • 机密性:高
  • 完整性:高
  • 可用性:无

CVSS向量:CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

弱点分类

CWE-20: 输入验证不当

产品接收输入或数据,但未验证或错误验证输入是否具有安全正确处理数据所需的属性。

参考链接

comments powered by Disqus
使用 Hugo 构建
主题 StackJimmy 设计