Vulnerabilità · 53 giorni fa
Una SQL injection in una web app non resta più confinata ai dati quando il backend Oracle può compilare codice Java salvato nel database. In quel punto l’iniezione di un campo forma può diventare esecuzione sul sistema operativo del server e furto di credenziali sull’host, non solo manipolazione delle query.
Huntress ha documentato un caso in cui un’app pubblica collegata a Oracle Database ha accettato input SQL da un form, ha permesso di creare Java source come oggetto del database e ha portato all’esecuzione del toolkit khunt. Durante l’incidente sono state copiate le hive di registro SAM, SECURITY e SYSTEM, segno di un accesso già andato oltre il solo piano applicativo.
Per chi gestisce applicazioni esposte che parlano con Oracle, il confine da verificare non è solo la validazione dell’input. Se l’account di database può creare oggetti Java o PL/SQL, una SQL injection può aprire la strada a compromissione dell’host e a credenziali riutilizzabili altrove.
3 fonti che coprono questa storia
Toolkit Hidden Inside Oracle Database Evades Endpoint Tools
Attackers used SQL injection to compile a post-exploitation toolkit inside an Oracle database
Attackers Compile khunt Inside Oracle to Turn SQL Injection Into Windows SYSTEM Access
Attackers compile khunt inside Oracle after a web SQL injection, reach Windows SYSTEM, and stage credential data and registry hives locally.
Inside an Oracle Database SQL Injection Attack | Huntress
See how a SQL injection bug led to full OS-level RCE, as attackers abused Oracle Java Source to deploy the khunt post-exploitation toolkit.
Part of the PlainSec briefing for 2026-08-07