「H2DB」にRCE脆弱性 - 「Log4Shell」と同じく「JNDI」に起因
「H2コンソール」を起動していない場合、影響は残るものの、脆弱性の悪用にはデータベースの管理者権限が必要となったり、「H2 Shell」において独自にコードを設定している必要があるなど、攻撃の難易度が高まるとしている。
2021年12月21日にリリースした「同2.0.204」および以前のバージョンに脆弱性は存在。報告を受けた「H2」の開発チームでは、LDAPのURL指定を禁止し、ローカルのデータソースのみを使用することで脆弱性に対処した「同2.0.206」を1月4日にリリースした。
最新版へのアップデートを呼びかけるとともに、信頼できない第三者に「H2コンソール」へのアクセスを制限する回避策を実施するようアナウンスを行っている。
(Security NEXT - 2022/01/11 )
ツイート
PR
関連記事
教員名簿で年齢を削除せずにサイトで誤掲載 - 山形大
避難行動要支援者への同意書を誤送付、生成データに齟齬 - 伊丹市
委託先サーバから卒業生の個人情報が流出 - 国武大
個人情報を不正取得、漏洩した職員を懲戒免職 - 二本松市
倉庫管理システムに不正アクセス、関係者情報が流出か - マツダ
「Chrome」アップデート、クリティカル含む脆弱性26件を修正
「Oracle Fusion Middleware」に深刻なRCE脆弱性 - 早急に対応を
CiscoやAppleなど脆弱性6件を悪用リストに追加 - 米当局
先週注目された記事(2026年3月15日〜2026年3月21日)
3.3万人宛てメールで誤送信、グループごとにメアド表示 - NHK

