Критична вразливість десеріалізації в H2O-3 REST API дозволяє віддалене виконання коду
Критична вразливість десеріалізації в H2O-3 REST API дозволяє віддалене виконання коду. Оновіть до версії 3.46.0.8 для захисту системи.
- CVSS
- 9.8 CRITICAL
- EPSS
- 46.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
В H2O-3 REST API (POST /99/ImportSQLTable) виявлено вразливість десеріалізації, що дозволяє віддалене виконання коду через неправильну перевірку параметрів JDBC при використанні формату Key-Value. Проблема впливає на всі версії до 3.46.0.7 і пов’язана з MySQL JDBC Driver 8.0.19 та JDK 8u112.
Бізнес-вплив
Ця критична вразливість з CVSS 9.8 може призвести до повного контролю над системою через віддалене виконання коду, що становить серйозну загрозу для безпеки баз даних і додатків, які використовують H2O-3. ІТ-оператори повинні терміново оцінити ризики та пріоритети оновлення, щоб уникнути потенційних атак.
Рекомендовані дії адміністратора
Рекомендується негайно оновити H2O-3 до версії 3.46.0.8 або новішої, перевірити конфігурації JDBC, обмежити доступ до REST API, провести аудит логів на ознаки експлуатації та впровадити моніторинг аномальної активності. Якщо оновлення неможливе, слід мінімізувати експозицію сервісу.