一、 漏洞 CVE-2025-0782 基础信息
漏洞信息
                                        # h2oai/h2o-3中缺少授权

## 概述
S3 存储桶配置中的一个漏洞导致 h2oai/h2o-3 的 'h2o-release' 存储桶允许公开写入。该漏洞可能导致攻击者覆盖存储桶中的任何文件,进而引发远程代码执行 (RCE) 问题。

## 影响版本
所有版本

## 细节
S3 存储桶配置不当导致 'h2o-release' 存储桶的公共写入权限。攻击者可以覆盖存储桶中的任何文件,包括用户下载的 JAR 文件等二进制文件。此外,攻击者还可以修改文档以包含恶意下载链接。

## 影响
- 攻击者能够覆盖存储桶中的任何文件。
- 导致远程代码执行 (RCE)。
- 文档可以被修改为包含恶意下载链接。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
Missing Authorization in h2oai/h2o-3
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A vulnerability in the S3 bucket configuration for h2oai/h2o-3 allows public write access to the 'h2o-release' bucket. This issue affects all versions and could enable an attacker to overwrite any file in the bucket. As users download binary files such as JARs from this bucket, this vulnerability could lead to remote code execution (RCE) on any user who uses the application. Additionally, an attacker could modify the documentation to include malicious download links.
来源:美国国家漏洞数据库 NVD
CVSS信息
N/A
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制缺失
来源:美国国家漏洞数据库 NVD
漏洞标题
H2O 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
H2O是H2O.ai开源的一个用于分布式、可扩展机器学习的内存平台。 H2O存在安全漏洞,该漏洞源于S3存储桶配置不当,可能导致远程代码执行。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2025-0782 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2025-0782 的情报信息