CRITICAL✓ PATCH🇬🇧 English

CVE-2022-23221

RCE w H2 Console poprzez złośliwy JDBC URL (INIT=RUNSCRIPT)

CVSS 9.8v3.1pub. 2022-01-19upd. 2025-05-05

H2 Console w wersjach przed 2.1.210 pozwala zdalnym atakującym na wykonanie dowolnego kodu bez uwierzytelnienia. Podatność jest krytyczna, ponieważ nie wymaga żadnych uprawnień ani interakcji użytkownika.

Pokaż oryginał (EN)

H2 Console before 2.1.210 allows remote attackers to execute arbitrary code via a jdbc:h2:mem JDBC URL containing the IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT substring, a different vulnerability than CVE-2021-42392.

🤖 Analiza AI
Jak działa

Atakujący konstruuje specjalnie spreparowany JDBC URL zawierający parametry IGNORE_UNKNOWN_SETTINGS=TRUE;FORBID_CREATION=FALSE;INIT=RUNSCRIPT i przesyła go do H2 Console. Parametr INIT=RUNSCRIPT powoduje wykonanie skryptu SQL podczas inicjalizacji połączenia, co umożliwia uruchomienie dowolnych poleceń po stronie serwera. Jest to odrębna podatność od wcześniej zidentyfikowanej CVE-2021-42392, choć wykorzystuje podobny mechanizm przetwarzania URL.

Skutki

Nieuwierzytelniony atakujący zdalnie może wykonać dowolny kod na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem, wyciek danych oraz naruszenie integralności i dostępności usługi.

Mitygacja

Należy zaktualizować H2 Database do wersji 2.1.210 lub nowszej, dostępnej pod adresem https://github.com/h2database/h2database/releases/tag/version-2.1.210. Użytkownicy Debian Linux powinni zastosować aktualizacje opublikowane przez projekt Debian. Jeśli aktualizacja nie jest natychmiast możliwa, należy ograniczyć dostęp do H2 Console wyłącznie do zaufanych adresów IP lub całkowicie wyłączyć konsolę webową w środowiskach produkcyjnych.

Kogo dotyczy

H2 Database H2 Console w wersjach przed 2.1.210, a także systemy Debian Linux oraz Oracle Communications Cloud Native Core Console zawierające podatną wersję biblioteki H2

Uwagi

Publicznie dostępny exploit został opublikowany w serwisie Packet Storm Security oraz na liście Full Disclosure (styczeń 2022). Podatność jest oznaczona jako odrębna od CVE-2021-42392, mimo że obie dotyczą mechanizmu przetwarzania JDBC URL w H2 Console.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.011.09.0
  • H2database H2

    APP
    H2Database
    1.1.100 – 2.0.206 (bez)
  • Oracle Communications Cloud Native Core Console

    APP
    Oracle
    1.9.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki