Krytyczna luka deserializacji w H2O-3 REST API umożliwiająca zdalne wykonanie kodu
Krytyczna luka deserializacji w H2O-3 REST API umożliwia zdalne wykonanie kodu. Zalecana szybka aktualizacja do wersji 3.46.0.8.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W H2O-3 REST API (POST /99/ImportSQLTable) wykryto lukę deserializacji w wersjach do 3.46.0.7, umożliwiającą zdalne wykonanie kodu poprzez niewłaściwą walidację parametrów połączenia JDBC w formacie klucz-wartość. Luka dotyczy sterownika MySQL JDBC 8.0.19 oraz JDK 8u112 i została załatana w wersji 3.46.0.8.
Wpływ biznesowy
Luka o krytycznym poziomie CVSS 9.8 pozwala atakującemu na zdalne wykonanie kodu, co może prowadzić do przejęcia kontroli nad serwerem bazodanowym i potencjalnie całym środowiskiem IT. Operatorzy systemów korzystających z H2O-3 powinni pilnie zweryfikować wersje oprogramowania i zaplanować aktualizację, aby uniknąć poważnych incydentów bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie H2O-3 do wersji 3.46.0.8 lub nowszej, weryfikację wersji sterownika MySQL JDBC oraz środowiska JDK pod kątem podatności, ograniczenie ekspozycji API REST oraz monitorowanie logów pod kątem podejrzanej aktywności. W przypadku braku możliwości natychmiastowej aktualizacji, należy rozważyć ograniczenie dostępu do podatnego endpointu oraz wdrożenie dodatkowych mechanizmów kontroli dostępu.