Vulnerabilidad en H2 Database Engine (CVE-2022-45868)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-312
Almacenamiento de información sensible en texto claro
Fecha de publicación:
23/11/2022
Última modificación:
03/08/2024
Descripción
** DISPUTA ** La consola de administración basada en web en H2 Database Engine hasta 2.1.214 se puede iniciar a través de la CLI con el argumento -webAdminPassword, que permite al usuario especificar la contraseña en texto sin cifrar para la consola de administración web. En consecuencia, un usuario local (o un atacante que haya obtenido acceso local por algún medio) podría descubrir la contraseña enumerando los procesos y sus argumentos. NOTA: el proveedor afirma: "Esto no es una vulnerabilidad de la consola H2... Las contraseñas nunca deben pasarse en la línea de comando y se espera que todo administrador de sistema o DBA calificado lo sepa".
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:h2database:h2:*:*:*:*:*:*:*:* | 2.1.214 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/advisories/GHSA-22wj-vf5f-wrvj
- https://github.com/h2database/h2database/blob/96832bf5a97cdc0adc1f2066ed61c54990d66ab5/h2/src/main/org/h2/server/web/WebServer.java#L346-L347
- https://github.com/h2database/h2database/issues/3686
- https://github.com/h2database/h2database/pull/3833
- https://github.com/h2database/h2database/releases/tag/version-2.2.220
- https://sites.google.com/sonatype.com/vulnerabilities/sonatype-2022-6243