H2 Console w wersjach przed 2.1.210 pozwala zdalnym atakującym na wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
H2 Console before 2.1.210 allows remote attackers to execute arbitrary code via a jdbc:h2:mem JDBC URL containing the IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT substring, a different vulnerability than CVE-2021-42392.
Atakujący konstruuje specjalnie spreparowany JDBC URL zawierający parametry IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT i przesyła go do H2 Console. Parametr INIT=RUNSCRIPT powoduje wykonanie skryptu SQL podczas inicjalizacji połączenia, co umożliwia uruchomienie dowolnych poleceń po stronie serwera. Jest to odrębna podatność od wcześniej zidentyfikowanej CVE-2021-42392, choć wykorzystuje podobny mechanizm przetwarzania URL.
Nieuwierzytelniony atakujący zdalnie może wykonać dowolny kod na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem, wyciek danych oraz naruszenie integralności i dostępności usługi.
Należy zaktualizować H2 Database do wersji 2.1.210 lub nowszej, dostępnej pod adresem https://github.com/h2database/h2database/releases/tag/version-2.1.210. Użytkownicy Debian Linux powinni zastosować aktualizacje opublikowane przez projekt Debian. Jeśli aktualizacja nie jest natychmiast możliwa, należy ograniczyć dostęp do H2 Console wyłącznie do zaufanych adresów IP lub całkowicie wyłączyć konsolę webową w środowiskach produkcyjnych.
H2 Database H2 Console w wersjach przed 2.1.210, a także systemy Debian Linux oraz Oracle Communications Cloud Native Core Console zawierające podatną wersję biblioteki H2
Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security oraz na liście Full Disclosure (styczeń 2022). Podatność jest oznaczona jako odrębna od CVE-2021-42392, mimo że obie dotyczą mechanizmu przetwarzania JDBC URL w H2 Console.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian10.011.09.0H2database H2
APPH2Database1.1.100 – 2.0.206 (bez)Oracle Communications Cloud Native Core Console
APPOracle1.9.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki