Krytyczna luka w h2o umożliwiająca zdalne wykonanie kodu przez deserializację
Krytyczna luka w h2o 3.46.0.4 pozwala na zdalne wykonanie kodu przez deserializację niezaufanych danych. Zalecana aktualizacja do wersji 3.47.0.
- CVSS
- 9.8 CRITICAL
- EPSS
- 70.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- h2o
Co wiadomo
W wersji 3.46.0.4 h2oai/h2o-3 REST API wykryto krytyczną lukę pozwalającą nieautoryzowanym atakującym na zdalne wykonanie kodu poprzez deserializację niezaufanych danych. Luka dotyczy endpointów POST /99/ImportSQLTable i POST /3/SaveToHiveTable, gdzie kontrolowane przez użytkownika adresy JDBC mogą prowadzić do deserializacji, jeśli w classpath dostępny jest sterownik MySQL lub PostgreSQL.
Wpływ biznesowy
Ta luka stanowi poważne zagrożenie dla bezpieczeństwa systemów korzystających z h2o, umożliwiając zdalne wykonanie dowolnego kodu bez uwierzytelnienia. Może to prowadzić do przejęcia kontroli nad infrastrukturą, wycieku danych lub zakłócenia działania usług. Operatorzy powinni traktować tę lukę priorytetowo ze względu na jej wysoką krytyczność (CVSS 9.8).
Rekomendowane działania administratora
Zaleca się niezwłoczne przejrzenie i wdrożenie aktualizacji do wersji 3.47.0 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do podatnych endpointów, monitoruj logi pod kątem podejrzanej aktywności oraz minimalizuj ekspozycję usług na zewnętrzne sieci. Priorytetyzuj działania naprawcze zgodnie z ryzykiem biznesowym.