V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-41853
DEB
КритическийПодтвержденаЭксплойт есть

Те, кто использует java.sql.Statement или java.sql.PreparedStatement в hsqldb (HyperSQL DataBase) для обработки ненадежных входных данных, …

CVSS
9.8
Критический
EPSS
0.04
p87
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Те, кто использует java.sql.Statement или java.sql.PreparedStatement в hsqldb (HyperSQL DataBase) для обработки ненадежных входных данных, могут быть уязвимы для удаленной атаки с выполнением кода. По умолчанию разрешено вызывать любой статический метод любого класса Java в classpath, что приводит к выполнению кода. Эту проблему можно предотвратить, обновившись до версии 2.7.1 или установив системное свойство "hsqldb.method_class_names" для классов, которые разрешено вызывать. Например, можно использовать System.setProperty("hsqldb.method_class_names", "abc") или аргумент Java -Dhsqldb.method_class_names="abc". Начиная с версии 2.7.1 все классы по умолчанию недоступны, за исключением классов в java.lang.Math, и их необходимо включать вручную.

Теги · CWE
Без аутентификации
CWE-470
CAPEC-138
Затронутые продукты
Eap7-activemq-artemis-nativeEap7-activemq-artemis-nativeEap7-activemq-artemis-nativeEap7-apache-cxfEap7-apache-cxfEap7-apache-mime4jEap7-apache-mime4jEap7-apache-mime4jEap7-artemis-nativeEap7-artemis-nativeEap7-artemis-nativeEap7-artemis-wildfly-integrationEap7-artemis-wildfly-integrationEap7-artemis-wildfly-integrationEap7-avroEap7-avroEap7-bouncycastleEap7-h2databaseEap7-h2databaseEap7-infinispan
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.035 · p87
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
CVE-2022-41853
github-poc · https://github.com/mbadanoiu/CVE-2022-41853
Enterprise
Затронутые продукты
ПродуктВендорСтатус
eap7-activemq-artemis-nativeОтслеживается
eap7-activemq-artemis-nativeОтслеживается
eap7-activemq-artemis-nativeОтслеживается
eap7-apache-cxfОтслеживается
eap7-apache-cxfОтслеживается
eap7-apache-mime4jОтслеживается
eap7-apache-mime4jОтслеживается
eap7-apache-mime4jОтслеживается
eap7-artemis-nativeОтслеживается
eap7-artemis-nativeОтслеживается
eap7-artemis-nativeОтслеживается
eap7-artemis-wildfly-integrationОтслеживается
eap7-artemis-wildfly-integrationОтслеживается
eap7-artemis-wildfly-integrationОтслеживается
eap7-avroОтслеживается
eap7-avroОтслеживается
eap7-bouncycastleОтслеживается
eap7-h2databaseОтслеживается
eap7-h2databaseОтслеживается
eap7-infinispanОтслеживается
Показаны первые 20 из 98
Источники данных
DEB
CVE
RED
UBU
Связанные уязвимости