CVE-2022-41853
严重已发布
远程代码执行漏洞存在于HyperSQL数据库
- 已发布
- 2022年10月6日
- 已更新
- 2025年4月21日
- 分配 CNA
- 观察到的证据
- 2026年8月8日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H3.9%
低 · 未来 30 天
- 百分位
- 89.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 hsqldb(HyperSQL DataBase)中使用 java.sql.Statement 或 java.sql.PreparedStatement 处理不可信输入的用户可能面临远程代码执行攻击的风险。默认情况下,允许调用 classpath 中任何 Java 类的任何静态方法,从而导致代码执行。可通过升级至 2.7.1 或设置系统属性 "hsqldb.method_class_names" 为允许调用的类来防止该问题。例如,可使用 System.setProperty("hsqldb.method_class_names", "abc") 或 Java 参数 -Dhsqldb.method_class_names="abc"。从 2.7.1 版本起,默认情况下除 java.lang.Math 中的类外,所有类均不可访问,需手动启用。
来源
1对 CVE-2022-41853 的研究:利用静态函数,通过 Java 反序列化与远程代码库攻击获取 RCE
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。