CVE-2022-41853
हाइपरएसक्यूएल डेटाबेस में रिमोट कोड निष्पादन
- प्रकाशित
- 6 अक्टू॰ 2022
- अद्यतन
- 21 अप्रैल 2025
- सीएनए असाइन करना
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
जो लोग hsqldb (HyperSQL DataBase) में अविश्वसनीय इनपुट को प्रोसेस करने के लिए java.sql.Statement या java.sql.PreparedStatement का उपयोग करते हैं, वे रिमोट कोड एक्ज़ीक्यूशन हमले के प्रति संवेदनशील हो सकते हैं। डिफ़ॉल्ट रूप से, क्लासपाथ में मौजूद किसी भी Java क्लास के किसी भी स्टैटिक मेथड को कॉल करने की अनुमति होती है, जिसके परिणामस्वरूप कोड एक्ज़ीक्यूशन होता है। इस समस्या को 2.7.1 में अपडेट करके या सिस्टम प्रॉपर्टी "hsqldb.method_class_names" को उन क्लासेस पर सेट करके रोका जा सकता है जिन्हें कॉल करने की अनुमति दी जानी चाहिए। उदाहरण के लिए, System.setProperty("hsqldb.method_class_names", "abc") या Java आर्गुमेंट -Dhsqldb.method_class_names="abc" का उपयोग किया जा सकता है। संस्करण 2.7.1 से, java.lang.Math में मौजूद क्लासेस को छोड़कर सभी क्लासेस डिफ़ॉल्ट रूप से एक्सेसिबल नहीं हैं और उन्हें मैन्युअल रूप से सक्षम करने की आवश्यकता होती है।
स्रोत
1CVE-2022-41853 पर शोध: Java Deserialization और Remote Codebase Attack के माध्यम से स्थैतिक फ़ंक्शनों का उपयोग करके RCE प्राप्त करना
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।