CVE-2024-10553: Критична вразливість у h2o REST API
Вразливість CVE-2024-10553 у h2o дозволяє віддалене виконання коду через десеріалізацію. Оновіть h2o до версії 3.47.0 для захисту.
- CVSS
- 9.8 CRITICAL
- EPSS
- 70.43%
- Активно використовується
- немає в KEV
- Продукт
- h2o
Що відомо
У версіях h2oai/h2o-3 REST API до 3.47.0 виявлено критичну вразливість, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільний код через десеріалізацію недовірених даних. Проблема виникає у кінцевих точках POST /99/ImportSQLTable та POST /3/SaveToHiveTable при обробці користувацьких JDBC URL.
Бізнес-вплив
Ця вразливість може призвести до повного компрометації систем, що використовують уразливі версії h2o, оскільки зловмисник може виконувати довільний код на сервері без автентифікації. Це створює серйозні ризики для безпеки даних і стабільності бізнес-додатків, що залежать від h2o.
Рекомендовані дії адміністратора
Адміністраторам рекомендується якнайшвидше оновити h2o до версії 3.47.0 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливих API-ендпоінтів, ретельно перевірити журнали на ознаки експлуатації та мінімізувати використання драйверів MySQL та PostgreSQL у класшляху. Також варто провести аудит безпеки та пріоритезувати виправлення цієї вразливості.