Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-42392-exploit-lab — Ambiente di laboratorio controllato per testare la RCE del database H2 CVE-2021-42392 tramite TCP. Include server H2 vulnerabile, script exploit Python e configurazione Docker per test di penetrazione etici e formazione. | Kitploit
Strumenti/GitHubGitHub/be-innova/cve-2021-42392-exploit-lab
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubbe-innova/cve-2021-42392-exploit-lab

CVE-2021-42392-exploit-lab

Ambiente di laboratorio controllato per testare la RCE del database H2 CVE-2021-42392 tramite TCP. Include server H2 vulnerabile, script exploit Python e configurazione Docker per test di penetrazione etici e formazione.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
1 anno faNon ancora revisionato

⚠️ PoC dell'Exploit RCE del Database H2 (CVE-2021-42392)

Questo repository fornisce un ambiente minimale e controllato per testare la vulnerabilità di esecuzione remota di codice del database H2 (CVE-2021-42392) utilizzando la funzionalità CREATE ALIAS. A differenza di molte dimostrazioni, questo exploit prende di mira direttamente il servizio TCP di H2 (tipicamente sulla porta 9092), senza fare affidamento sulla console web di H2.

🛑 Solo per scopi educativi e di test. Non utilizzare su sistemi che non possiedi o per i quali non hai esplicita autorizzazione al test.


Descrizione

CVE-2021-42392 è una vulnerabilità critica nelle versioni del database H2 precedenti alla 2.0.206 che consente l'esecuzione remota di codice tramite CREATE ALIAS se il database è esposto tramite TCP o tramite la console web.

Questo progetto include:

  • Un server di database H2 vulnerabile in esecuzione sulla versione 2.0.202
  • Uno script di exploit Python che utilizza jaydebeapi e JPype
  • Contenitori Docker per semplificare la configurazione

Requisiti

Con Docker:

  • Docker
  • Docker Compose

Se si esegue l'exploit al di fuori di Docker:

  • Python 3 (con i moduli jpype e jaydebeapi)
  • Java
  • h2-jar

Come eseguire

1. Clona il repository

root@kitploit:~
git clone https://github.com/Be-Innova/CVE-2021-42392-exploit-lab
cd h2-cve-2021-42392-poc

2. Costruisci e avvia i contenitori

root@kitploit:~
docker compose build
docker compose up -d

3. Avvia l'exploit

root@kitploit:~
docker compose exec client bash

python3 h2_exploit.py --url jdbc:h2:tcp://h2-vulnerable\:9092/~/test --cmd "touch /tmp/pwned" --jar /jars/h2.jar

Utilizzo dello script di exploit

root@kitploit:~
python3 h2_exploit.py --url <jdbc-url> --cmd "<command>" --jar "path-to-jar"

Argomenti:

  • --url: URL JDBC dell'istanza H2 vulnerabile (es. jdbc:h2:tcp://192.168.1.100\:9092/~/test)
  • --cmd: Comando da eseguire sul server vulnerabile
  • --jar: Percorso opzionale del JAR del driver H2 (default: /jars/h2.jar)

🤐​ Requisiti per sfruttare l'RCE in altri ambienti

  • Porta 9092 aperta del database H2 vulnerabile
  • Credenziali del database
  • Compilatore javac installato sul server che esegue il database vulnerabile

Dichiarazione di non responsabilità

Questo codice è fornito così com'è per scopi educativi e di penetration testing etico in ambienti isolati. Non utilizzarlo su sistemi non autorizzati. L'autore non si assume alcuna responsabilità per un uso improprio.


Riferimenti

https://nvd.nist.gov/vuln/detail/CVE-2021-42392

https://www.h2database.com/html/main.html

Scarica lo strumento