CVE-2021-42392
تأخذ دالة org.h2.util.JdbcUtils.getConnection الخاصة بقاعدة بيانات H2 اسم فئة المشغّل (driver) وعنوان URL الخاص بقاعدة البيانات كمعاملات. يمكن للمهاجم تمرير...
- تم النشر
- 07/01/2022
- محدث
- 04/08/2024
- تخصيص CNA
- JFROG
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تأخذ دالة org.h2.util.JdbcUtils.getConnection الخاصة بقاعدة بيانات H2 اسم فئة المشغّل (driver) وعنوان URL الخاص بقاعدة البيانات كمعاملات. يمكن للمهاجم تمرير اسم مشغّل JNDI وعنوان URL يؤدي إلى خوادم LDAP أو RMI، مما يتسبب في تنفيذ تعليمات برمجية عن بُعد. يمكن استغلال ذلك عبر نواقل هجوم متعددة، وأبرزها عبر H2 Console، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد دون مصادقة.
المصادر
2- CVE-2021-42392-Detectالماسح الضوئي
# فحص قائمة عناوين IP لاكتشاف وحدات تحكم قواعد بيانات H2 الضعيفة يقوم بفحص قائمة عناوين IP لاكتشاف وحدات تحكم قواعد بيانات H2 الضعيفة، وتحديد صفحات الويب والتحقق من قيود الوصول الخاصة بـ CVE-2021-42392.
# مختبر تعليمي يوضح ثغرة CVE-2021-42392 لتنفيذ الأكواد عن بُعد (RCE) في قاعدة بيانات H2 عبر CREATE ALIAS، مع خادم ضعيف مُعبأ في Docker وسكربت استغلال بلغة Python للاختبار المعزول.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.