Podatność w platformie H2O umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie kodu (RCE) na serwerze hostującym dashboard H2O. Krytyczny poziom zagrożenia wynika z braku wymagań co do uprawnień i możliwości pełnego przejęcia serwera.
▸ Pokaż oryginał (EN)
An attacker is able to gain remote code execution on a server hosting the H2O dashboard through it's POJO model import feature.
Podatność znajduje się w funkcji importu modelu POJO (Plain Old Java Object) dostępnej przez dashboard H2O. Atakujący może dostarczyć spreparowany plik lub dane wejściowe do mechanizmu importu, co prowadzi do wykonania dowolnego kodu po stronie serwera (CWE-94 — improper control of code generation). Atak jest możliwy zdalnie, bez uwierzytelnienia i bez jakiejkolwiek interakcji ze strony użytkownika.
Atakujący uzyskuje pełną kontrolę nad serwerem — możliwe jest odczytanie i modyfikacja danych, przejęcie systemu oraz dalszy lateral movement w sieci organizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu do dashboardu H2O wyłącznie do zaufanych sieci lub użytkowników (np. poprzez firewall lub VPN) do czasu wdrożenia poprawki.
H2O (platforma H2O.ai) — wersje wskazane w referencjach producenta
Szczegóły podatności oraz proof-of-concept dostępne są w serwisie huntr.com pod adresem wskazanym w referencjach.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HH2o
APPH2Owszystkie wersje
Powiązane podatności
RCE przez obejście blacklisty JDBC w REST API H2O-3
Deserializacja w H2O umożliwia RCE i odczyt plików systemowych
RCE poprzez deserializację w REST API h2oai/h2o-3 (JDBC URL)
H2O.ai H2O — RCE i odczyt plików przez niekontrolowany JDBC URL
h2o HTTP/2: amplifikacja stanu HPACK + atak Slowloris na strumienie