H2O-3 버전 3.46.0.9 이하의 인증되지 않은 REST API 엔드포인트 /99/ImportSQLTable에 심각한 원격 코드 실행 취약점이 존재합니다. 이 취약점은 MySQL JDBC 드라이버 관련 위험한 매개변수만 대상으로 하는 매개변수 블랙리스트 메커니즘의 보안 제어가 부족하여 발생합니다. 공격자는 JDBC URL 프로토콜을 jdbc:postgresql:로 전환하고 소켓Factory 및 soc와 같은 PostgreSQL JDBC 드라이버 관련 매개변수를 활용하여 이러한 제어를 우회할 수 있습니다.
H2O-3 버전 3.46.0.9 이하의 인증되지 않은 REST API 엔드포인트 /99/ImportSQLTable에 심각한 원격 코드 실행 취약점이 존재합니다. 이 취약점은 MySQL JDBC 드라이버 관련 위험한 매개변수만 대상으로 하는 매개변수 블랙리스트 메커니즘의 보안 제어가 부족하여 발생합니다. 공격자는 JDBC URL 프로토콜을 jdbc:postgresql:로 전환하고 PostgreSQL JDBC 드라이버 관련 매개변수(예: SocketFactory 및 SocketFactoryArg)를 악용하여 이러한 제어를 우회할 수 있습니다. 이를 통해 인증되지 않은 공격자가 H2O-3 프로세스의 권한을 사용하여 H2O-3 서버에서 임의 코드를 실행할 수 있습니다. 이 문제는 버전 3.46.0.10에서 해결되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준
| 소스 | CVSS 버전 | 기본 점수 | 심각도 | 벡터 문자열 | 평가일 |
|---|---|---|---|---|---|
| NVDNIST | 3.1 | 9.8 | CRITICAL | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H | 2026. 05. 20. |
| OSV3rd | 3.1 | 5.9 | MEDIUM |
| CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
| 2026. 05. 05. |
| NVDNIST | 3.0 | 5.9 | MEDIUM | CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H | 2026. 04. 23. |