CVE-2021-42392
La méthode org.h2.util.JdbcUtils.getConnection de la base de données H2 prend comme paramètres le nom de classe du pilote et l'URL de la base de données. Un...
- Publié
- 7 janv. 2022
- Mise à jour
- 4 août 2024
- Attribution de CNA
- JFROG
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HÉlevé · 30 prochains jours
- Percentile
- 99,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
La méthode org.h2.util.JdbcUtils.getConnection de la base de données H2 prend comme paramètres le nom de classe du pilote et l'URL de la base de données. Un attaquant peut fournir un nom de pilote JNDI et une URL menant à des serveurs LDAP ou RMI, provoquant une exécution de code à distance. Cela peut être exploité via divers vecteurs d'attaque, notamment via la console H2, ce qui conduit à une exécution de code à distance sans authentification.
Sources
2- CVE-2021-42392-DetectScanner
Scanne une liste d'adresses IP pour détecter les consoles de base de données H2 vulnérables, identifiant les pages web et vérifiant les restrictions d'accès pour CVE-2021-42392.
# Laboratoire pédagogique démontrant la RCE CVE-2021-42392 dans H2 Database via CREATE ALIAS, avec serveur vulnérable dockerisé et script d'exploitation Python pour tests isolés.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.