CVE-2024-10553: Критична вразливість у h2o REST API

Вразливість CVE-2024-10553 у h2o дозволяє віддалене виконання коду через десеріалізацію. Оновіть h2o до версії 3.47.0 для захисту.
CVE-2024-10553CVSS 9.8Database

CVE-2024-10553: Критична вразливість у h2o REST API

Вразливість CVE-2024-10553 у h2o дозволяє віддалене виконання коду через десеріалізацію. Оновіть h2o до версії 3.47.0 для захисту.

CVSS
9.8 CRITICAL
EPSS
70.43%
Активно використовується
немає в KEV
Продукт
h2o

Що відомо

У версіях h2oai/h2o-3 REST API до 3.47.0 виявлено критичну вразливість, що дозволяє неавторизованим віддаленим зловмисникам виконувати довільний код через десеріалізацію недовірених даних. Проблема виникає у кінцевих точках POST /99/ImportSQLTable та POST /3/SaveToHiveTable при обробці користувацьких JDBC URL.

Бізнес-вплив

Ця вразливість може призвести до повного компрометації систем, що використовують уразливі версії h2o, оскільки зловмисник може виконувати довільний код на сервері без автентифікації. Це створює серйозні ризики для безпеки даних і стабільності бізнес-додатків, що залежать від h2o.

Рекомендовані дії адміністратора

Адміністраторам рекомендується якнайшвидше оновити h2o до версії 3.47.0 або новішої. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливих API-ендпоінтів, ретельно перевірити журнали на ознаки експлуатації та мінімізувати використання драйверів MySQL та PostgreSQL у класшляху. Також варто провести аудит безпеки та пріоритезувати виправлення цієї вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки