Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-42392-exploit-lab — # Laboratoire pédagogique démontrant la RCE CVE-2021-42392 dans H2 Database via CREATE ALIAS, avec serveur vulnérable dockerisé et script d'exploitation Python pour tests isolés. | Kitploit
Outils/GitHubGitHub/be-innova/cve-2021-42392-exploit-lab
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubbe-innova/cve-2021-42392-exploit-lab

CVE-2021-42392-exploit-lab

# Laboratoire pédagogique démontrant la RCE CVE-2021-42392 dans H2 Database via CREATE ALIAS, avec serveur vulnérable dockerisé et script d'exploitation Python pour tests isolés.

Voir le dépôt
1il y a 1 anPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

⚠️ Preuve de Concept d'Exploitation RCE de la Base H2 (CVE-2021-42392)

Ce dépôt fournit un environnement minimal et contrôlé pour tester la vulnérabilité d'exécution de code à distance de H2 Database (CVE-2021-42392) en utilisant la fonctionnalité CREATE ALIAS. Contrairement à de nombreuses démonstrations, cet exploit cible directement le service TCP H2 (généralement sur le port 9092), sans passer par la console Web H2.

🛑 À des fins éducatives et de test uniquement. Ne l'utilisez pas sur des systèmes que vous ne possédez pas ou sans autorisation explicite.


Description

CVE-2021-42392 est une vulnérabilité critique dans les versions d'H2 Database antérieures à 2.0.206 qui permet l'exécution de code à distance via CREATE ALIAS si la base de données est exposée via TCP ou via la console Web.

Ce projet inclut :

  • Un serveur de base de données H2 vulnérable exécutant la version 2.0.202
  • Un script d'exploitation Python utilisant jaydebeapi et JPype
  • Des conteneurs Docker pour simplifier la configuration
  • Prérequis

    Avec Docker :

    • Docker
    • Docker Compose

    Si vous exécutez l'exploitation en dehors de Docker :

    • Python 3 (avec les modules jpype et jaydebeapi)
    • Java
    • h2-jar

    Comment exécuter

    1. Cloner le dépôt

    root@kitploit:~
    git clone https://github.com/Be-Innova/CVE-2021-42392-exploit-lab
    cd h2-cve-2021-42392-poc
    

    2. Construire et démarrer les conteneurs

    root@kitploit:~
    docker compose build
    docker compose up -d
    

    3. Lancer l'exploitation

    root@kitploit:~
    docker compose exec client bash
    
    python3 h2_exploit.py --url jdbc:h2:tcp://h2-vulnerable\:9092/~/test --cmd "touch /tmp/pwned" --jar /jars/h2.jar
    

    Utilisation du script d'exploitation

    root@kitploit:~
    python3 h2_exploit.py --url <jdbc-url> --cmd "<command>" --jar "path-to-jar"
    

    Arguments :

    • --url : URL JDBC de l'instance H2 vulnérable (ex. jdbc:h2:tcp://192.168.1.100\:9092/~/test)

    • --cmd : Commande à exécuter sur le serveur vulnérable

    • --jar : Chemin optionnel vers le JAR du pilote H2 (par défaut : /jars/h2.jar)

    🤐​ Prérequis pour exploiter la RCE dans d'autres environnements

    • Port 9092 ouvert sur la base de données H2 vulnérable
    • Identifiants de la base de données
    • Compilateur javac installé sur le serveur exécutant la base de données vulnérable

    Avertissement

    Ce code est fourni tel quel à des fins éducatives et de tests d'intrusion éthiques dans des environnements isolés. Ne l'utilisez pas sur des systèmes non autorisés. L'auteur décline toute responsabilité en cas d'utilisation abusive.


    Références

    https://nvd.nist.gov/vuln/detail/CVE-2021-42392

    https://www.h2database.com/html/main.html

    Télécharger l’outil