PT-2026-66572 · Somta+1 · Juggle
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Juggle versões anteriores a 1.6.0
Description
Atacantes remotos não autenticados podem executar comandos arbitrários do sistema operacional ao se conectarem ao console web do banco de dados H2 exposto usando credenciais padrão fornecidas. Atacantes podem acessar o endpoint '/h2-console' desprotegido e utilizar a técnica H2 CREATE ALIAS
Runtime.exec() para executar comandos, resultando em execução de código em nível de root ao utilizar a imagem Docker padrão.Recommendations
Atualize para a versão 1.6.0 ou posterior.
Restrinja o acesso ao endpoint '/h2-console'.
Altere as credenciais padrão fornecidas para o console web do banco de dados H2.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Juggle