CVE-2022-41853
Esecuzione remota di codice in HyperSQL DataBase
- Pubblicato
- 6 ott 2022
- Aggiornato
- 21 apr 2025
- Assegnazione CNA
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 89,9%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Chi utilizza `java.sql.Statement` o `java.sql.PreparedStatement` in hsqldb (HyperSQL DataBase) per elaborare input non attendibili potrebbe essere vulnerabile a un attacco di esecuzione remota di codice. Per impostazione predefinita è consentito chiamare qualsiasi metodo statico di qualsiasi classe Java presente nel classpath, con conseguente esecuzione di codice. Il problema può essere prevenuto aggiornando alla versione 2.7.1 oppure impostando la proprietà di sistema "hsqldb.method_class_names" sulle classi a cui è consentito effettuare chiamate. Ad esempio, è possibile utilizzare `System.setProperty("hsqldb.method_class_names", "abc")` o l'argomento Java `-Dhsqldb.method_class_names="abc"`. Dalla versione 2.7.1, per impostazione predefinita, tutte le classi non sono accessibili, ad eccezione di quelle in `java.lang.Math`, e devono essere abilitate manualmente.
Fonti
1Ricerca su CVE-2022-41853: Utilizzo di funzioni statiche per ottenere RCE tramite deserializzazione Java e attacco al codebase remoto
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.