Описание
OrientDB through 2.2.22 does not enforce privilege requirements during "where" or "fetchplan" or "order by" use, which allows remote attackers to execute arbitrary OS commands via a crafted request.
Ссылки
- ExploitThird Party AdvisoryURL Repurposed
- Third Party Advisory
- ExploitThird Party AdvisoryURL Repurposed
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия до 2.2.22 (включая)
cpe:2.3:a:orientdb:orientdb:*:*:*:*:*:*:*:*
EPSS
Процентиль: 99%
0.80603
Высокий
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-269
Связанные уязвимости
CVSS3: 9.8
github
больше 7 лет назад
OrientDB vulnerable to Improper Privilage Management leading to arbitrary command injection
fstec
больше 8 лет назад
Уязвимость системы управления базами данных OrientDB, связанная с недостатками разграничения доступа, позволяющая нарушителю выполнить произвольные команды
EPSS
Процентиль: 99%
0.80603
Высокий
9.8 Critical
CVSS3
10 Critical
CVSS2
Дефекты
CWE-269