CRITICAL🇬🇧 English

CVE-2023-6016

RCE w H2O poprzez funkcję importu modelu POJO

CVSS 9.8v3.1pub. 2023-11-16upd. 2024-11-21

Podatność w platformie H2O umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze hostującym dashboard H2O. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień i możliwości pełnego przejęcia serwera.

Pokaż oryginał (EN)

An attacker is able to gain remote code execution on a server hosting the H2O dashboard through it's POJO model import feature.

🤖 Analiza AI
Jak działa

Podatność znajduje się w funkcji importu modelu POJO (Plain Old Java Object) dostępnej przez dashboard H2O. Atakujący może dostarczyć spreparowany plik lub dane wejściowe do mechanizmu importu, co prowadzi do wykonania dowolnego kodu po stronie serwera (CWE-94 — improper control of code generation). Atak jest możliwy zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika.

Skutki

Atakujący uzyskuje pełną kontrolę nad serwerem — możliwe jest odczytanie i modyfikacja danych, przejęcie systemu oraz dalszy lateral movement w sieci organizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do dashboardu H2O wyłącznie do zaufanych sieci lub użytkowników (np. poprzez firewall lub VPN) do czasu wdrożenia poprawki.

Kogo dotyczy

H2O (platforma H2O.ai) — wersje wskazane w referencjach producenta

Uwagi

Szczegóły podatności oraz proof-of-concept dostępne są w serwisie huntr.com pod adresem wskazanym w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • H2o

    APP
    H2O
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-3960CRITICAL9.8PL ✓ten sam produkt

RCE przez obejście blacklisty JDBC w REST API H2O-3

CVE-2025-6544CRITICAL9.8PL ✓ten sam produkt

Deserializacja w H2O umożliwia RCE i odczyt plików systemowych

CVE-2024-10553CRITICAL9.8PL ✓ten sam produkt

RCE poprzez deserializację w REST API h2oai/h2o-3 (JDBC URL)

CVE-2024-45758CRITICAL9.1PL ✓ten sam produkt

H2O.ai H2O — RCE i odczyt plików przez niekontrolowany JDBC URL

CVE-2026-54340HIGH7.5PL ✓ten sam produkt

h2o HTTP/2: amplifikacja stanu HPACK + atak Slowloris na strumienie