XXE w AWS Advanced JDBC Wrapper – luka w RemoteQueryCachePlugin
AWS Advanced JDBC Wrapper w wersjach 3.3.0–4.2.0 ma podatność XXE w opcjonalnym RemoteQueryCachePlugin, która może pozwolić na ujawnienie wrażliwych danych, w tym kredencjałów bazy i roli IAM. Jeśli używasz tego pluginu ze wspólnym cache'em, powinieneś zaktualizować bibliotekę – luka wymaga dostępu do infrastruktury cache'u, ale ryzyko jest realne.
źródło: [aws/security-bulletin]