PT-2026-5651 · H2O-3 · H2O-3
CVE-2024-5986
·
Publicado
2026-02-02
·
Atualizado
2026-06-29
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
h2o-3 versão 3.46.0.1
Descrição
Existe uma falha no h2o-3 que permite a atacantes remotos escrever dados arbitrários em qualquer arquivo no servidor. O problema ocorre devido à exploração do endpoint da API
/3/Parse para injetar dados controlados pelo atacante como o cabeçalho de um arquivo vazio, que é então exportado usando o endpoint da API /3/Frames/framename/export. A exploração bem-sucedida pode levar à execução remota de código e acesso completo ao sistema, incluindo a capacidade de sobrescrever arquivos críticos, como chaves SSH privadas ou arquivos de script. Os parâmetros vulneráveis não são mencionados explicitamente.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
H2O-3