Unsafe reflection in DataEase - #VU151950

 

Unsafe reflection in DataEase - #VU151950

Published: September 24, 2026


Vulnerability identifier: #VU151950
CSH Severity: Medium
CVSS v4: 6.9 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: N/A
CWE-ID: CWE-470
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to load arbitrary classes and disclose classpath information.

The vulnerability exists due to unsafe reflection and missing authentication in the SQL Server datasource connection validation interface when processing unauthenticated SQL Server datasource validation requests containing the socketFactoryClass parameter. A remote attacker can send a specially crafted datasource validation request to load arbitrary classes and disclose classpath information.

Class instantiation is attempted only when the targeted class implements javax.net.SocketFactory.


Affected software

DataEase

Remediation

Install security update from vendor's website.

DataEase - update to 3.1.0

External References

Related Security Bulletins