Krytyczna luka w h2o umożliwiająca zdalne wykonanie kodu przez deserializację

Krytyczna luka w h2o 3.46.0.4 pozwala na zdalne wykonanie kodu przez deserializację niezaufanych danych. Zalecana aktualizacja do wersji 3.47.0.
CVE-2024-10553CVSS 9.8Database

Krytyczna luka w h2o umożliwiająca zdalne wykonanie kodu przez deserializację

Krytyczna luka w h2o 3.46.0.4 pozwala na zdalne wykonanie kodu przez deserializację niezaufanych danych. Zalecana aktualizacja do wersji 3.47.0.

CVSS
9.8 CRITICAL
EPSS
70.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
h2o

Co wiadomo

W wersji 3.46.0.4 h2oai/h2o-3 REST API wykryto krytyczną lukę pozwalającą nieautoryzowanym atakującym na zdalne wykonanie kodu poprzez deserializację niezaufanych danych. Luka dotyczy endpointów POST /99/ImportSQLTable i POST /3/SaveToHiveTable, gdzie kontrolowane przez użytkownika adresy JDBC mogą prowadzić do deserializacji, jeśli w classpath dostępny jest sterownik MySQL lub PostgreSQL.

Wpływ biznesowy

Ta luka stanowi poważne zagrożenie dla bezpieczeństwa systemów korzystających z h2o, umożliwiając zdalne wykonanie dowolnego kodu bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoką krytyczność (CVSS 9.8).

Rekomendowane działania administratora

Zaleca się niezwłoczne przejrzenie i wdrożenie aktualizacji do wersji 3.47.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do podatnych endpointów, monitoruj logi pod kątem podejrzanej aktywności oraz minimalizuj ekspozycję usług na zewnętrzne sieci. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS