Krytyczna luka deserializacji w H2O-3 REST API umożliwiająca zdalne wykonanie kodu

Krytyczna luka deserializacji w H2O-3 REST API umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 3.46.0.8.
CVE-2025-5662CVSS 9.8Database

Krytyczna luka deserializacji w H2O-3 REST API umożliwiająca zdalne wykonanie kodu

Krytyczna luka deserializacji w H2O-3 REST API umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 3.46.0.8.

CVSS
9.8 CRITICAL
EPSS
46.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W H2O-3 REST API (POST /99/ImportSQLTable) wykryto lukę deserializacji w wersjach do 3.46.0.7, umożliwiającą zdalne wykonanie kodu poprzez niewłaściwą walidację parametrów połączenia JDBC w formacie klucz-wartość. Luka dotyczy sterownika MySQL JDBC 8.0.19 oraz JDK 8u112 i została załatana w wersji 3.46.0.8.

Wpływ biznesowy

Luka o krytycznym poziomie CVSS 9.8 pozwala atakującemu na zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad serwerem bazodanowym i potencjalnie całym środowiskiem IT. Operatorzy systemów korzystających z H2O-3 powinni pilnie zweryfikować wersje oprogramowania i zaplanować aktualizację, aby uniknąć poważnych incydentów bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie H2O-3 do wersji 3.46.0.8 lub nowszej, weryfikację wersji sterownika MySQL JDBC oraz środowiska JDK pod kątem podatności, ograniczenie ekspozycji API REST oraz monitorowanie logów pod kątem podejrzanej aktywności. W przypadku braku możliwości natychmiastowej aktualizacji, należy rozważyć ograniczenie dostępu do podatnego endpointu oraz wdrożenie dodatkowych mechanizmów kontroli dostępu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS