CVE-2022-41853
تنفيذ التعليمات البرمجية عن بُعد في قاعدة بيانات HyperSQL
- تم النشر
- 06/10/2022
- محدث
- 21/04/2025
- تخصيص CNA
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 89.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
أولئك الذين يستخدمون `java.sql.Statement` أو `java.sql.PreparedStatement` في hsqldb (قاعدة بيانات HyperSQL) لمعالجة مدخلات غير موثوقة قد يكونون عرضة لهجوم تنفيذ التعليمات البرمجية عن بُعد. بشكل افتراضي، يُسمح باستدعاء أي طريقة ثابتة لأي فئة Java في مسار الفئات (classpath) مما يؤدي إلى تنفيذ التعليمات البرمجية. يمكن منع المشكلة عن طريق التحديث إلى الإصدار 2.7.1 أو عن طريق تعيين خاصية النظام `"hsqldb.method_class_names"` إلى الفئات المسموح باستدعائها. على سبيل المثال، يمكن استخدام `System.setProperty("hsqldb.method_class_names", "abc")` أو وسيط Java `-Dhsqldb.method_class_names="abc"`. بدءًا من الإصدار 2.7.1، جميع الفئات غير قابلة للوصول افتراضيًا باستثناء تلك الموجودة في `java.lang.Math` ويجب تمكينها يدويًا.
المصادر
1بحث في CVE-2022-41853: استخدام الدوال الثابتة للحصول على RCE عبر إلغاء تسلسل Java & هجوم قاعدة الشيفرة البعيدة
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.