CVE-2021-42392
El método org.h2.util.JdbcUtils.getConnection de la base de datos H2 toma como parámetros el nombre de la clase del controlador y la URL de la base de...
- Publicado
- 7 ene 2022
- Actualizado
- 4 ago 2024
- Asignación de CNA
- JFROG
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · próximos 30 días
- Percentil
- 99,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
El método org.h2.util.JdbcUtils.getConnection de la base de datos H2 toma como parámetros el nombre de la clase del controlador y la URL de la base de datos. Un atacante puede pasar un nombre de controlador JNDI y una URL que conlleve a un servidor LDAP o RMI, causando una ejecución de código remota. Esto puede ser explotado mediante varios vectores de ataque, sobre todo mediante la Consola H2 que conlleva a una ejecución de código remoto no autenticado
Fuentes
2- CVE-2021-42392-DetectEscáner
Escanea una lista de IPs para detectar consolas de bases de datos H2 vulnerables, identificando páginas web y comprobando las restricciones de acceso para CVE-2021-42392.
Laboratorio educativo que demuestra la RCE CVE-2021-42392 en H2 Database mediante CREATE ALIAS, con servidor vulnerable dockerizado y script de explotación en Python para pruebas aisladas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.