W bibliotece Apache Portable Runtime Utility (APR-util) odkryto podatność typu SQL Injection w dostawcy apr_dbd_oracle. Luka umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie złośliwych zapytań SQL, co stanowi poważne zagrożenie dla poufności i integralności danych.
▸ Pokaż oryginał (EN)
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Apache Portable Runtime Utility via apr_dbd_oracle provider. This issue affects Apache Portable Runtime Utility: from 1.6.0 through 1.6.3
Podatność wynika z nieprawidłowej neutralizacji znaków specjalnych w poleceniach SQL (CWE-89) obsługiwanych przez dostawcę bazy danych Oracle w komponencie apr_dbd_oracle. Atakujący może spreparować odpowiednie dane wejściowe, które nie są właściwie filtrowane ani escapowane przed przekazaniem do silnika bazy danych Oracle. Pozwala to na wstrzyknięcie własnych instrukcji SQL bez konieczności posiadania uwierzytelnienia czy interakcji użytkownika.
Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych przechowywanych w bazie danych Oracle oraz modyfikować jej zawartość. Wektor CVSS wskazuje na wysokie ryzyko zarówno dla poufności (C:H), jak i integralności (I:H) danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące wersji naprawionej dostępne są na liście dyskusyjnej Apache pod adresem wskazanym w referencjach. Zalecane jest ograniczenie dostępu sieciowego do systemów korzystających z biblioteki APR-util z dostawcą Oracle do czasu zastosowania aktualizacji.
Apache Portable Runtime Utility (APR-util) w wersjach od 1.6.0 do 1.6.3 włącznie, przy korzystaniu z dostawcy apr_dbd_oracle.
Informacja o podatności została opublikowana 6 sierpnia 2026 roku na liście oss-security projektu Openwall oraz na oficjalnej liście dyskusyjnej Apache.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NApache Apr Util
APPApache1.6.0 – 1.6.3
Powiązane podatności
APR-util: atak stack recursion przez apr_xml_quote_elem() przy parsowaniu XML
APR-util: atak timing side-channel w funkcji apr_password_validate()
Heap-based Buffer Overflow w kliencie memcached Apache Portable Runtime Utility
Heap-based Buffer Overflow w kliencie Redis biblioteki Apache Portable Runtime Utility
Multiple integer overflows in the Apache Portable Runtime (APR) library and the Apache Portable Utility librar...