CVE-2021-42392
Il metodo org.h2.util.JdbcUtils.getConnection del database H2 accetta come parametri il nome della classe del driver e l'URL del database. Un attaccante...
- Pubblicato
- 7 gen 2022
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- JFROG
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAlto · prossimi 30 giorni
- Percentile
- 99,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Il metodo org.h2.util.JdbcUtils.getConnection del database H2 accetta come parametri il nome della classe del driver e l'URL del database. Un attaccante potrebbe passare un nome di driver JNDI e un URL che punta a server LDAP o RMI, provocando l'esecuzione di codice in remoto. Ciò può essere sfruttato tramite vari vettori d'attacco, in particolare tramite la H2 Console, che consente l'esecuzione di codice in remoto senza autenticazione.
Fonti
2- CVE-2021-42392-DetectScanner
Scansiona un elenco di IP per rilevare console H2 database vulnerabili, identificando le pagine web e verificando le restrizioni di accesso per CVE-2021-42392.
Laboratorio didattico che dimostra la RCE CVE-2021-42392 nel database H2 tramite CREATE ALIAS, con server vulnerabile containerizzato con Docker e script di exploit in Python per test isolati.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.