PT-2025-12046 · H2O.Ai · H2O-3

CVE-2024-10553

·

Publicado

2025-03-20

·

Atualizado

2026-06-29

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas h2oai/h2o-3 versões 3.46.0.4 até 3.46.0.5
Descrição Uma vulnerabilidade na API REST do h2oai/h2o-3 permite que atacantes remotos não autenticados executem código arbitrário por meio da desserialização de dados não confiáveis. O problema existe nos endpoints "POST /99/ImportSQLTable" e "POST /3/SaveToHiveTable", onde URLs JDBC controladas pelo usuário são passadas para DriverManager.getConnection, levando à desserialização se um driver MySQL ou PostgreSQL estiver disponível no classpath.
Recomendações Para as versões 3.46.0.4 até 3.46.0.5, atualize para a versão 3.47.0 ou 3.46.0.6 para resolver o problema. Como solução temporária, considere restringir o acesso aos endpoints "POST /99/ImportSQLTable" e "POST /3/SaveToHiveTable" até que um patch esteja disponível. Evite usar URLs JDBC controladas pelo usuário nos endpoints de API afetados até que o problema seja resolvido.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-10553
GHSA-H7XG-CMPP-48HF
PYSEC-2026-351

Produtos afetados

H2O-3